CVE-2023-6947: Luka Directory Traversal w wtyczce FooGallery dla WordPress
FooGallery do WordPress ma lukę Directory Traversal do wersji 2.4.26, umożliwiającą odczyt plików przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 7.7 HIGH
- EPSS
- 51.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- foogallery
Co wiadomo
Wtyczka FooGallery do WordPressa, do wersji 2.4.26 włącznie, jest podatna na atak Directory Traversal. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika odczyt zawartości dowolnych katalogów na serwerze, co może ujawnić wrażliwe informacje, takie jak struktura folderów.
Wpływ biznesowy
Ta luka bezpieczeństwa stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką FooGallery, ponieważ nieautoryzowany dostęp do plików serwera może prowadzić do wycieku danych i dalszych ataków. Administratorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FooGallery u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa i serwera.