Krytyczna luka Directory Traversal w wtyczce Icegram Express dla WordPress

Krytyczna luka Directory Traversal w Icegram Express do WordPress umożliwia odczyt plików serwera przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5414CVSS 9.1Web

Krytyczna luka Directory Traversal w wtyczce Icegram Express dla WordPress

Krytyczna luka Directory Traversal w Icegram Express do WordPress umożliwia odczyt plików serwera przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.1 CRITICAL
EPSS
60.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
icegram express

Co wiadomo

Wtyczka Icegram Express do WordPress w wersjach do 5.6.23 włącznie posiada krytyczną lukę Directory Traversal w funkcji show_es_logs. Pozwala to atakującym z uprawnieniami administratora na odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych, zwłaszcza w środowiskach współdzielonych.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z zainstalowaną wtyczką Icegram Express. Atakujący z uprawnieniami administratora mogą uzyskać dostęp do poufnych plików, co może skutkować wyciekiem danych lub dalszymi atakami na infrastrukturę. W środowiskach współdzielonych ryzyko jest szczególnie wysokie, gdyż możliwe jest uzyskanie dostępu do plików innych serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icegram Express u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki, należy ograniczyć uprawnienia administratorów do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć izolację środowisk współdzielonych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS