Уразливість у плагіні Store Locator WordPress дозволяє читати файли PHP

Плагін Store Locator WordPress до 1.6.9 дозволяє адміністраторам читати довільні PHP-файли, що може призвести до витоку конфіденційних даних.
CVE-2026-9062CVSS 3.4Web

Уразливість у плагіні Store Locator WordPress дозволяє читати файли PHP

Плагін Store Locator WordPress до 1.6.9 дозволяє адміністраторам читати довільні PHP-файли, що може призвести до витоку конфіденційних даних.

CVSS
3.4 LOW
EPSS
16.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Store Locator для WordPress версій до 1.6.9 не перевіряє параметри перед використанням у шляху до файлу, що дозволяє адміністраторам читати довільні PHP-файли на сервері, включно з конфігураційними файлами, які містять облікові дані бази даних та ключі автентифікації.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, такої як облікові дані бази даних і ключі безпеки, що підвищує ризик компрометації веб-сайту та пов’язаних систем. Хоча рівень загрози оцінено як низький, власникам інфраструктури слід враховувати потенційні наслідки для безпеки даних і довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Store Locator до версії 1.6.9 або новішої, перевірити журнали доступу на предмет підозрілої активності, обмежити права користувачів до мінімально необхідних та переглянути конфігурації безпеки сервера для запобігання несанкціонованому доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки