CVE-2023-7062: Luka Directory Traversal w wtyczce Advanced File Manager Shortcodes dla WordPress
Wtyczka WordPress Advanced File Manager Shortcodes do wersji 2.4 ma lukę Directory Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 50.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced File Manager Shortcodes dla WordPress do wersji 2.4 włącznie zawiera lukę Directory Traversal, umożliwiającą użytkownikom z uprawnieniami co najmniej współtwórcy odczyt dowolnych plików na serwerze, w tym zawierających wrażliwe dane.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowany dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki narażają się na ryzyko eskalacji uprawnień i potencjalnych ataków wykorzystujących wykradzione dane.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced File Manager Shortcodes i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.