Krytyczna luka Directory Traversal w wtyczce Icegram Express dla WordPress
Krytyczna luka Directory Traversal w Icegram Express do WordPress umożliwia odczyt plików serwera przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.1 CRITICAL
- EPSS
- 60.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- icegram express
Co wiadomo
Wtyczka Icegram Express do WordPress w wersjach do 5.6.23 włącznie posiada krytyczną lukę Directory Traversal w funkcji show_es_logs. Pozwala to atakującym z uprawnieniami administratora na odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych, zwłaszcza w środowiskach współdzielonych.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z zainstalowaną wtyczką Icegram Express. Atakujący z uprawnieniami administratora mogą uzyskać dostęp do poufnych plików, co może skutkować wyciekiem danych lub dalszymi atakami na infrastrukturę. W środowiskach współdzielonych ryzyko jest szczególnie wysokie, gdyż możliwe jest uzyskanie dostępu do plików innych serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icegram Express u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki, należy ograniczyć uprawnienia administratorów do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć izolację środowisk współdzielonych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.