Luka wtyczki WP Mail Log umożliwiająca lokalne wczytanie plików
Wtyczka WP Mail Log przed 1.1.3 pozwala na lokalne wczytanie plików, co może prowadzić do wycieku danych. Zalecana aktualizacja do wersji 1.1.3.
- CVSS
- 6.5 MEDIUM
- EPSS
- 49.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp mail log
Co wiadomo
Wtyczka WP Mail Log w wersjach przed 1.1.3 nieprawidłowo weryfikuje ścieżki plików dołączanych do maili, co pozwala na lokalne wczytanie plików i wyciek ich zawartości. Atakujący może wykorzystać tę lukę do odczytania dowolnych plików na serwerze.
Wpływ biznesowy
Dla operatorów stron WordPress korzystających z wtyczki WP Mail Log istnieje ryzyko nieautoryzowanego dostępu do poufnych danych poprzez wyciek plików z serwera. Może to prowadzić do naruszenia prywatności, wycieku danych konfiguracyjnych lub innych informacji krytycznych dla bezpieczeństwa infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Mail Log do wersji 1.1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji załączania plików oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeanalizuj ekspozycję serwera i priorytetyzuj wdrożenie poprawek.