CVE-2023-4297: luka w wtyczce mmm simple file list dla WordPress

Luka w wtyczce mmm simple file list pozwala uwierzytelnionym użytkownikom przeglądać dowolne katalogi. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4297CVSS 4.3CMS

CVE-2023-4297: luka w wtyczce mmm simple file list dla WordPress

Luka w wtyczce mmm simple file list pozwala uwierzytelnionym użytkownikom przeglądać dowolne katalogi. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
46.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
mmm simple file list

Co wiadomo

Wtyczka mmm simple file list do WordPressa w wersji do 2.3 nie weryfikuje poprawnie ścieżek plików, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na przeglądanie zawartości dowolnych katalogów.

Wpływ biznesowy

Ta luka umożliwia nieuprawnionym użytkownikom dostęp do list plików w katalogach, które normalnie nie powinny być widoczne. Może to prowadzić do wycieku informacji i ułatwić dalsze ataki na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o ograniczonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów kontroli dostępu do plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS