Вразливість Local File Inclusion у Flexi Product Slider and Grid для WooCommerce
Вразливість Local File Inclusion у плагіні Flexi Product Slider and Grid для WooCommerce дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 51.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flexi Product Slider and Grid для WooCommerce у WordPress має уразливість Local File Inclusion (LFI) через параметр theme у шорткоді flexipsg_carousel. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні PHP-файли на сервері.
Бізнес-вплив
Вразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Зловмисники з правами Contributor можуть використовувати цю уразливість для ескалації привілеїв або компрометації системи. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії, в якій усунено цю уразливість, або звернутися до розробника за патчем. Якщо оновлення недоступне, обмежте права користувачів до рівня нижче Contributor, перевірте логи на ознаки експлуатації та зменшіть доступ до функцій, що використовують шорткод flexipsg_carousel.