CVE-2023-6222: Luka w wtyczce Quttera Web Malware Scanner umożliwiająca atak typu path traversal

Wtyczka Quttera Web Malware Scanner przed 3.4.2.1 umożliwia atak path traversal przez administratorów. Zalecana szybka aktualizacja.
CVE-2023-6222CVSS 7.2CMS

CVE-2023-6222: Luka w wtyczce Quttera Web Malware Scanner umożliwiająca atak typu path traversal

Wtyczka Quttera Web Malware Scanner przed 3.4.2.1 umożliwia atak path traversal przez administratorów. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
61.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
quttera web malware scanner

Co wiadomo

Wtyczka Quttera Web Malware Scanner dla WordPress w wersjach przed 3.4.2.1 nieprawidłowo waliduje dane użytkownika wykorzystywane w ścieżkach, co może pozwolić administratorom na przeprowadzenie ataku typu path traversal. Luka ta ma ocenę CVSS 7.2, co wskazuje na wysokie ryzyko.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do nieautoryzowanego dostępu do plików systemowych lub aplikacyjnych poprzez manipulację ścieżkami. Może to prowadzić do eskalacji uprawnień, wycieku danych lub uszkodzenia integralności systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich środowisk WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Quttera Web Malware Scanner do wersji 3.4.2.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa. Dodatkowo należy zweryfikować konfigurację serwera i uprawnienia plików, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS