Уразливість довільного читання файлів у плагіні Avada Builder для WordPress
Уразливість у плагіні Avada Builder дозволяє читати довільні файли на сервері. Оновіть плагін до версії 3.15.3 для захисту сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Avada Builder для WordPress містить уразливість довільного читання файлів у версіях до 3.15.2 включно через функцію fusion_get_svg_from_file. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до конфіденційних файлів на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації та подальших атак. Власникам сайтів на WordPress слід оцінити ризики та пріоритетність оновлення плагіна для захисту даних і збереження цілісності інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Avada Builder до версії 3.15.3 або новішої, де уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.