Уразливість обходу шляху в плагіні Loco Translate для WordPress
Уразливість обходу шляху в плагіні Loco Translate дозволяє читати файли поза межами директорії перекладів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 46.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Loco Translate для WordPress версій до 2.8.2 включно має уразливість обходу шляху через AJAX маршрут fsReference. Аутентифіковані користувачі з рівнем доступу Translator і вище можуть читати файли поза межами призначеної директорії перекладів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами Translator або адміністратора отримувати доступ до конфіденційних файлів на сервері, що може призвести до витоку даних або подальших атак. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо плагін використовується в середовищах з кількома користувачами з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Loco Translate та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до ролей з правами Translator і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно перевіряти безпеку плагінів і застосовувати найкращі практики захисту WordPress.