Уразливість обходу директорій у Kirki – Freeform Page Builder для WordPress
Kirki для WordPress має уразливість обходу директорій, що дозволяє видаляти каталоги. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 51.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kirki – Freeform Page Builder для WordPress має уразливість обходу директорій через параметр 'family' у версіях до 6.0.13 включно. Це дозволяє автентифікованим користувачам з рівнем доступу редактора та вище видаляти довільні каталоги на сервері.
Бізнес-вплив
Уразливість може призвести до втрати даних і порушення доступності вебсайту, що негативно впливає на бізнес-процеси та репутацію. Власники інфраструктури повинні враховувати ризики, пов’язані з можливістю видалення важливих файлів і каталогів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kirki та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права доступу користувачів до рівня нижче редактора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.