CVE-2023-4297: luka w wtyczce mmm simple file list dla WordPress
Luka w wtyczce mmm simple file list pozwala uwierzytelnionym użytkownikom przeglądać dowolne katalogi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 46.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mmm simple file list
Co wiadomo
Wtyczka mmm simple file list do WordPressa w wersji do 2.3 nie weryfikuje poprawnie ścieżek plików, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na przeglądanie zawartości dowolnych katalogów.
Wpływ biznesowy
Ta luka umożliwia nieuprawnionym użytkownikom dostęp do list plików w katalogach, które normalnie nie powinny być widoczne. Może to prowadzić do wycieku informacji i ułatwić dalsze ataki na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o ograniczonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów kontroli dostępu do plików.