CVE-2023-6947: Luka Directory Traversal w wtyczce FooGallery dla WordPress

FooGallery do WordPress ma lukę Directory Traversal do wersji 2.4.26, umożliwiającą odczyt plików przez użytkowników z uprawnieniami współpracownika.
CVE-2023-6947CVSS 7.7CMS

CVE-2023-6947: Luka Directory Traversal w wtyczce FooGallery dla WordPress

FooGallery do WordPress ma lukę Directory Traversal do wersji 2.4.26, umożliwiającą odczyt plików przez użytkowników z uprawnieniami współpracownika.

CVSS
7.7 HIGH
EPSS
51.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
foogallery

Co wiadomo

Wtyczka FooGallery do WordPressa, do wersji 2.4.26 włącznie, jest podatna na atak Directory Traversal. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika odczyt zawartości dowolnych katalogów na serwerze, co może ujawnić wrażliwe informacje, takie jak struktura folderów.

Wpływ biznesowy

Ta luka bezpieczeństwa stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką FooGallery, ponieważ nieautoryzowany dostęp do plików serwera może prowadzić do wycieku danych i dalszych ataków. Administratorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FooGallery u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa i serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS