Luka wtyczki WP Mail Log umożliwiająca lokalne wczytanie plików

Wtyczka WP Mail Log przed 1.1.3 pozwala na lokalne wczytanie plików, co może prowadzić do wycieku danych. Zalecana aktualizacja do wersji 1.1.3.
CVE-2023-5672CVSS 6.5CMS

Luka wtyczki WP Mail Log umożliwiająca lokalne wczytanie plików

Wtyczka WP Mail Log przed 1.1.3 pozwala na lokalne wczytanie plików, co może prowadzić do wycieku danych. Zalecana aktualizacja do wersji 1.1.3.

CVSS
6.5 MEDIUM
EPSS
49.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp mail log

Co wiadomo

Wtyczka WP Mail Log w wersjach przed 1.1.3 nieprawidłowo weryfikuje ścieżki plików dołączanych do maili, co pozwala na lokalne wczytanie plików i wyciek ich zawartości. Atakujący może wykorzystać tę lukę do odczytania dowolnych plików na serwerze.

Wpływ biznesowy

Dla operatorów stron WordPress korzystających z wtyczki WP Mail Log istnieje ryzyko nieautoryzowanego dostępu do poufnych danych poprzez wyciek plików z serwera. Może to prowadzić do naruszenia prywatności, wycieku danych konfiguracyjnych lub innych informacji krytycznych dla bezpieczeństwa infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Mail Log do wersji 1.1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji załączania plików oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeanalizuj ekspozycję serwera i priorytetyzuj wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS