Luka wtyczki WP Cost Estimation umożliwiająca nadpisanie plików przez atak Directory Traversal

Wtyczka WP Cost Estimation dla WordPressa ma lukę Directory Traversal pozwalającą na nadpisanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2019-25295CVSS 6.5CMS

Luka wtyczki WP Cost Estimation umożliwiająca nadpisanie plików przez atak Directory Traversal

Wtyczka WP Cost Estimation dla WordPressa ma lukę Directory Traversal pozwalającą na nadpisanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
41.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Cost Estimation dla WordPressa w wersjach przed 9.660 zawiera lukę Directory Traversal w funkcji uploadFormFiles, pozwalającą na nadpisanie dowolnego pliku o dozwolonym typie na serwerze. Atakujący mogą wykorzystać tę podatność do modyfikacji plików na stronie.

Wpływ biznesowy

Dla operatorów stron opartych na WordPressie wykorzystujących tę wtyczkę luka może prowadzić do nieautoryzowanego nadpisania plików, co zagraża integralności i dostępności serwisu. Może to skutkować defacementem, wprowadzeniem złośliwego kodu lub innymi formami naruszenia bezpieczeństwa. Warto ocenić ryzyko i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Cost Estimation i jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji uploadFormFiles. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS