Уразливість Path Traversal у плагіні Quick Playground для WordPress
Quick Playground WordPress плагін має Path Traversal уразливість до версії 1.3.4, що дозволяє читати довільні файли на сервері.
- CVSS
- 4.4 MEDIUM
- EPSS
- 23.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quick Playground для WordPress версій до 1.3.4 включно має уразливість Path Traversal через недостатню перевірку параметра filename у функції qckply_data(). Це дозволяє адміністраторам читати довільні файли на сервері, включно з конфіденційними.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційних даних, таких як налаштування WordPress або системні файли, що підвищує ризик компрометації сервера. Вона актуальна лише для сайтів, синхронізованих з WordPress Playground або розміщених на playground.wordpress.net, тому власникам таких ресурсів слід звернути особливу увагу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Quick Playground та його версію, оновити або видалити плагін, якщо це можливо. Також слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера, особливо якщо використовується синхронізація з WordPress Playground.