Luka lokalnego odczytu plików w wtyczce WordPress amministrazione-aperta 3.7.3

Wtyczka WordPress amministrazione-aperta 3.7.3 umożliwia nieautoryzowany odczyt plików przez lukę w parametrze open. Zalecane jest szybkie działanie i aktualizacja.
CVE-2022-50956CVSS 6.9Web

Luka lokalnego odczytu plików w wtyczce WordPress amministrazione-aperta 3.7.3

Wtyczka WordPress amministrazione-aperta 3.7.3 umożliwia nieautoryzowany odczyt plików przez lukę w parametrze open. Zalecane jest szybkie działanie i aktualizacja.

CVSS
6.9 MEDIUM
EPSS
4.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress amministrazione-aperta w wersji 3.7.3 posiada lukę umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików poprzez niewystarczającą walidację parametru open. Atakujący mogą wykorzystać parametr open w dispatcher.php, aby uzyskać dostęp do wrażliwych plików dostępnych dla serwera WWW.

Wpływ biznesowy

Ta luka może prowadzić do ujawnienia poufnych danych przechowywanych na serwerze, co może skutkować naruszeniem prywatności i bezpieczeństwa systemu. Operatorzy IT powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do plików i potencjalnym wykorzystaniem tych informacji przez atakujących do dalszych ataków.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji wtyczki amministrazione-aperta i ich szybkie zastosowanie, jeśli są dostępne. W międzyczasie warto ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację serwera, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS