Luka Directory Traversal w wtyczce gi-media-library dla WordPress

Wtyczka gi-media-library przed wersją 3.0 umożliwia atak Directory Traversal, narażając serwer na wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2015-10136CVSS 7.5Web

Luka Directory Traversal w wtyczce gi-media-library dla WordPress

Wtyczka gi-media-library przed wersją 3.0 umożliwia atak Directory Traversal, narażając serwer na wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
79.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
gi-media-library

Co wiadomo

Wtyczka GI-Media Library dla WordPress w wersjach przed 3.0 posiada lukę Directory Traversal poprzez parametr 'fileid'. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości dowolnych plików na serwerze, w tym potencjalnie wrażliwych danych.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do ujawnienia poufnych informacji przechowywanych na serwerze, co zagraża bezpieczeństwu danych i może skutkować naruszeniem prywatności lub dalszymi atakami. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować, aby zapobiec wyciekom danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki gi-media-library i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do wrażliwych zasobów, monitorować logi pod kątem podejrzanych żądań wykorzystujących parametr 'fileid' oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS