Luka Directory Traversal w wtyczce gi-media-library dla WordPress
Wtyczka gi-media-library przed wersją 3.0 umożliwia atak Directory Traversal, narażając serwer na wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 79.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gi-media-library
Co wiadomo
Wtyczka GI-Media Library dla WordPress w wersjach przed 3.0 posiada lukę Directory Traversal poprzez parametr 'fileid'. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości dowolnych plików na serwerze, w tym potencjalnie wrażliwych danych.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do ujawnienia poufnych informacji przechowywanych na serwerze, co zagraża bezpieczeństwu danych i może skutkować naruszeniem prywatności lub dalszymi atakami. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować, aby zapobiec wyciekom danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki gi-media-library i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do wrażliwych zasobów, monitorować logi pod kątem podejrzanych żądań wykorzystujących parametr 'fileid' oraz priorytetyzować działania zabezpieczające w środowisku WordPress.