Уразливість обходу директорій у плагіні Nexter Blocks для WordPress
Виявлено уразливість обходу директорій у плагіні Nexter Blocks для WordPress, що дозволяє видаляти файли та викликати відмову в обслуговуванні.
- CVSS
- 4.3 MEDIUM
- EPSS
- 44.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Nexter Blocks для WordPress має уразливість обходу директорій через параметр 'plus_name' у версіях до 5.0.0 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть видаляти довільні JS/CSS файли на сервері, що може призвести до відмови в обслуговуванні або пошкодження важливих ресурсів плагінів і тем.
Бізнес-вплив
Ця уразливість може вплинути на стабільність вебсайту, оскільки зловмисники можуть видаляти критичні файли, що призведе до порушення роботи плагінів або тем. Власники інфраструктури повинні враховувати ризик потенційного відключення сервісів або втрати функціональності, що може негативно вплинути на користувацький досвід і репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Nexter Blocks і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.