CVE-2024-10011: Luka Directory Traversal w wtyczce BuddyPress dla WordPress

Podatność Directory Traversal w BuddyPress do WordPress umożliwia atakującym dostęp do plików poza katalogiem web root. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10011CVSS 8.1Web

CVE-2024-10011: Luka Directory Traversal w wtyczce BuddyPress dla WordPress

Podatność Directory Traversal w BuddyPress do WordPress umożliwia atakującym dostęp do plików poza katalogiem web root. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
56.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddypress

Co wiadomo

Wtyczka BuddyPress do WordPressa jest podatna na atak Directory Traversal poprzez parametr id we wszystkich wersjach do 14.1.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym dostęp do plików poza zamierzonym katalogiem oraz przesyłanie plików poza katalogiem web root.

Wpływ biznesowy

Podatność ta pozwala atakującym na modyfikację i przesyłanie plików w lokalizacjach spoza standardowego katalogu aplikacji, co może prowadzić do eskalacji uprawnień, wprowadzenia złośliwego oprogramowania lub innych działań naruszających integralność i bezpieczeństwo serwera. W zależności od konfiguracji serwera możliwe jest przesyłanie plików z podwójnymi rozszerzeniami, co zwiększa ryzyko wykonania złośliwego kodu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BuddyPress i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanych działań. Warto również zweryfikować konfigurację serwera, aby uniemożliwić przesyłanie plików poza katalog web root oraz blokować pliki z podwójnymi rozszerzeniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS