Уразливість довільного читання файлів у плагіні Salon Booking System для WordPress
Плагін Salon Booking System для WordPress має уразливість довільного читання файлів, що дозволяє зловмисникам отримувати доступ до локальних файлів через email-вкладення.
- CVSS
- 7.5 HIGH
- EPSS
- 29.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Salon Booking System – Free Version для WordPress версій до 10.30.25 включно має уразливість довільного читання файлів. Зловмисники можуть використовувати публічний процес бронювання для отримання доступу до локальних файлів через вкладення у листах підтвердження бронювання.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам читати конфіденційні файли на сервері, що може призвести до витоку важливої інформації та компрометації системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки даних і репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції бронювання, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також регулярно моніторити безпекові оновлення та застосовувати їх.