Уразливість у плагіні Store Locator WordPress дозволяє читати файли PHP
Плагін Store Locator WordPress до 1.6.9 дозволяє адміністраторам читати довільні PHP-файли, що може призвести до витоку конфіденційних даних.
- CVSS
- 3.4 LOW
- EPSS
- 16.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Store Locator для WordPress версій до 1.6.9 не перевіряє параметри перед використанням у шляху до файлу, що дозволяє адміністраторам читати довільні PHP-файли на сервері, включно з конфігураційними файлами, які містять облікові дані бази даних та ключі автентифікації.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, такої як облікові дані бази даних і ключі безпеки, що підвищує ризик компрометації веб-сайту та пов’язаних систем. Хоча рівень загрози оцінено як низький, власникам інфраструктури слід враховувати потенційні наслідки для безпеки даних і довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Store Locator до версії 1.6.9 або новішої, перевірити журнали доступу на предмет підозрілої активності, обмежити права користувачів до мінімально необхідних та переглянути конфігурації безпеки сервера для запобігання несанкціонованому доступу.