Вразливість Local File Inclusion у плагіні Advanced Database Cleaner для WordPress
Вразливість у плагіні Advanced Database Cleaner дозволяє виконувати довільний PHP-код. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 51.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Database Cleaner – Premium для WordPress версії до 4.1.0 включно має вразливість Local File Inclusion через параметр 'template'. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний PHP-код на сервері.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик атак і втрати даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Database Cleaner і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно перевірити логи на ознаки експлуатації вразливості та мінімізувати можливість завантаження та виконання довільних PHP-файлів. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.