Уразливість Local File Inclusion у плагіні Breaking News WP для WordPress
Уразливість Local File Inclusion у плагіні Breaking News WP дозволяє аутентифікованим користувачам включати довільні файли на сервері. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 53.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Breaking News WP для WordPress версій до 1.3 включно має уразливість Local File Inclusion через відсутність перевірки авторизації та CSRF на AJAX-ендпоінті brnwp_ajax_form і недостатню валідацію шляху при включенні файлів. Атакуючі з рівнем доступу Subscriber можуть змінити опцію brnwp_theme на шкідливий шлях і викликати включення довільних файлів на сервері.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з мінімальними правами виконувати включення довільних файлів на сервері, що може призвести до витоку конфіденційної інформації або порушення цілісності системи. Власники сайтів на WordPress із встановленим плагіном Breaking News WP повинні розглянути ризики для своєї інфраструктури та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Breaking News WP від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.