CVE-2023-6592: luka wtyczki FastDup umożliwiająca listowanie katalogów

Wtyczka FastDup przed 2.2 umożliwia listowanie katalogów z plikami eksportu, co może prowadzić do wycieku danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6592CVSS 5.3CMS

CVE-2023-6592: luka wtyczki FastDup umożliwiająca listowanie katalogów

Wtyczka FastDup przed 2.2 umożliwia listowanie katalogów z plikami eksportu, co może prowadzić do wycieku danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
56.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
fastdup

Co wiadomo

Wtyczka FastDup dla WordPress w wersjach przed 2.2 nie blokuje listowania katalogów w folderach zawierających pliki eksportu, co może prowadzić do nieautoryzowanego dostępu do wrażliwych danych. Luka oceniona jest na średni poziom zagrożenia (CVSS 5.3).

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki FastDup istnieje ryzyko niezamierzonego ujawnienia danych eksportowych poprzez dostęp do katalogów, które powinny być chronione. Może to skutkować naruszeniem poufności informacji oraz zwiększeniem podatności na dalsze ataki. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań ograniczających ekspozycję.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki FastDup i rozważyć aktualizację do wersji 2.2 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do katalogów z plikami eksportu poprzez odpowiednie reguły serwera lub mechanizmy kontroli dostępu. Dodatkowo zaleca się przegląd logów pod kątem nieautoryzowanych prób dostępu oraz monitorowanie środowiska pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS