Luka wtyczki secure-files dla WordPress umożliwiająca atak typu path traversal

Wtyczka secure-files do WordPress do wersji 1.1 zawiera lukę path traversal. Aktualizacja do wersji 1.2 usuwa problem i zwiększa bezpieczeństwo.
CVE-2005-10002CVSS 5.5Web

Luka wtyczki secure-files dla WordPress umożliwiająca atak typu path traversal

Wtyczka secure-files do WordPress do wersji 1.1 zawiera lukę path traversal. Aktualizacja do wersji 1.2 usuwa problem i zwiększa bezpieczeństwo.

CVSS
5.5 MEDIUM
EPSS
51.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
secure files

Co wiadomo

Wtyczka secure-files do WordPress w wersjach do 1.1 zawiera lukę w funkcji sf_downloads, która pozwala na manipulację argumentem downloadfile i prowadzi do ataku typu path traversal. Problem ten został załatany w wersji 1.2.

Wpływ biznesowy

Luka może pozwolić atakującemu na nieautoryzowany dostęp do plików na serwerze poprzez manipulację ścieżkami plików, co może skutkować wyciekiem danych lub naruszeniem integralności systemu. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich zasobów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki secure-files do wersji 1.2 lub nowszej, która usuwa tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji pobierania plików oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z manipulacją ścieżkami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS