Уразливість у JetFormBuilder для WordPress дозволяє читати довільні файли через path traversal
Виявлено уразливість у JetFormBuilder для WordPress, що дозволяє читати довільні файли через path traversal. Рекомендується оновлення плагіна.
- CVSS
- 7.5 HIGH
- EPSS
- 32.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JetFormBuilder для WordPress до версії 3.5.6.2 містить уразливість, що дозволяє неавторизованим зловмисникам читати довільні локальні файли через path traversal. Це можливо завдяки недостатній перевірці шляхів файлів у методі Uploaded_File::set_from_array та неповній перевірці однакових файлів у File_Tools::is_same_file.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації з серверу, оскільки зловмисники можуть отримати доступ до локальних файлів, які не призначені для публічного доступу. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін JetFormBuilder до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до форм із медіа-полями та діями надсилання електронної пошти з вкладеннями, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в інтернеті.