Вразливість Path Traversal у плагіні The Events Calendar для WordPress
Вразливість Path Traversal у плагіні The Events Calendar для WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 27.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Events Calendar для WordPress має вразливість Path Traversal у функції 'ajax_create_import' у версіях до 6.15.17 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Вразливість може бути використана для несанкціонованого доступу до конфіденційних файлів на сервері, що загрожує безпеці даних і може призвести до витоку важливої інформації. Для ІТ-операторів це означає підвищений ризик компрометації серверів, особливо якщо користувачі мають права автора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.