Уразливість обходу директорій у плагіні WP Encryption для WordPress
Уразливість обходу директорій у плагіні WP Encryption дозволяє адміністраторам читати довільні файли, що може призвести до витоку даних і атак на сервер.
- CVSS
- 4.4 MEDIUM
- EPSS
- 33.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Encryption для WordPress має уразливість обходу директорій через параметр 'imploded' у версіях до 7.8.6.6 включно. Зловмисники з правами адміністратора можуть читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Для власників веб-інфраструктури це означає ризик розкриття чутливих даних через доступ до конфігураційних файлів і потенційні атаки відмови в обслуговуванні або перенаправлення трафіку. Хоча безпосереднє виконання шкідливого коду обмежене, можливість модифікації файлів, таких як .htaccess, створює додаткові загрози для стабільності та безпеки сервера.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Encryption і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на підозрілі дії та мінімізувати експозицію сервера в мережі. Також варто контролювати права доступу до конфігураційних файлів і розглянути тимчасові заходи для запобігання експлуатації уразливості.