Luka wtyczki secure-files dla WordPress umożliwiająca atak typu path traversal
Wtyczka secure-files do WordPress do wersji 1.1 zawiera lukę path traversal. Aktualizacja do wersji 1.2 usuwa problem i zwiększa bezpieczeństwo.
- CVSS
- 5.5 MEDIUM
- EPSS
- 51.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- secure files
Co wiadomo
Wtyczka secure-files do WordPress w wersjach do 1.1 zawiera lukę w funkcji sf_downloads, która pozwala na manipulację argumentem downloadfile i prowadzi do ataku typu path traversal. Problem ten został załatany w wersji 1.2.
Wpływ biznesowy
Luka może pozwolić atakującemu na nieautoryzowany dostęp do plików na serwerze poprzez manipulację ścieżkami plików, co może skutkować wyciekiem danych lub naruszeniem integralności systemu. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich zasobów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki secure-files do wersji 1.2 lub nowszej, która usuwa tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji pobierania plików oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z manipulacją ścieżkami.