CVE-2023-2252: Luka Local File Inclusion w wtyczce Directorist dla WordPress
Wtyczka Directorist przed 7.5.4 narażona na Local File Inclusion. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 68.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- directorist
Co wiadomo
Wtyczka Directorist dla WordPress w wersjach przed 7.5.4 posiada lukę Local File Inclusion, wynikającą z braku walidacji parametru pliku podczas importu plików CSV. Luka ta może umożliwić nieautoryzowany dostęp do lokalnych plików na serwerze.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Directorist istnieje ryzyko niezamierzonego ujawnienia lokalnych plików, co może prowadzić do wycieku wrażliwych danych. Choć ocena CVSS wskazuje na niskie zagrożenie, warto podjąć działania zapobiegawcze, aby ograniczyć potencjalne ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Directorist do wersji 7.5.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji importu CSV, monitorować logi systemowe pod kątem podejrzanych działań oraz zweryfikować konfigurację serwera pod kątem ekspozycji plików.