CVE-2023-2252: Luka Local File Inclusion w wtyczce Directorist dla WordPress

Wtyczka Directorist przed 7.5.4 narażona na Local File Inclusion. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-2252CVSS 2.7CMS

CVE-2023-2252: Luka Local File Inclusion w wtyczce Directorist dla WordPress

Wtyczka Directorist przed 7.5.4 narażona na Local File Inclusion. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
2.7 LOW
EPSS
68.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
directorist

Co wiadomo

Wtyczka Directorist dla WordPress w wersjach przed 7.5.4 posiada lukę Local File Inclusion, wynikającą z braku walidacji parametru pliku podczas importu plików CSV. Luka ta może umożliwić nieautoryzowany dostęp do lokalnych plików na serwerze.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Directorist istnieje ryzyko niezamierzonego ujawnienia lokalnych plików, co może prowadzić do wycieku wrażliwych danych. Choć ocena CVSS wskazuje na niskie zagrożenie, warto podjąć działania zapobiegawcze, aby ograniczyć potencjalne ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Directorist do wersji 7.5.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji importu CSV, monitorować logi systemowe pod kątem podejrzanych działań oraz zweryfikować konfigurację serwera pod kątem ekspozycji plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS