Вразливість у Kirki WordPress плагіні дозволяє видаляти файли
Вразливість у Kirki плагіні WordPress дозволяє неавторизованим користувачам видаляти файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 43.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kirki для WordPress має уразливість, що дозволяє неавторизованим користувачам читати та видаляти файли в каталозі завантажень через недостатню перевірку шляхів файлів у функції 'downloadZIP'. Ця проблема присутня у версіях до 6.0.6 включно.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують Kirki, ця вразливість може призвести до втрати важливих файлів або порушення цілісності даних. Зловмисники можуть видаляти або отримувати доступ до файлів, що негативно впливає на стабільність та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Kirki від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до каталогу завантажень, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи контролю доступу.