CVE-2024-10585: luka Path Traversal w wtyczce InfiniteWP Client dla WordPress

Luka Path Traversal w InfiniteWP Client do WordPress umożliwia nieautoryzowany odczyt plików .txt. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10585CVSS 5.3Web

CVE-2024-10585: luka Path Traversal w wtyczce InfiniteWP Client dla WordPress

Luka Path Traversal w InfiniteWP Client do WordPress umożliwia nieautoryzowany odczyt plików .txt. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
46.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
infinitewp client

Co wiadomo

Wtyczka InfiniteWP Client dla WordPress w wersjach do 1.13.0 włącznie zawiera lukę Path Traversal w parametrze 'historyID' pliku ~/debug-chart/index.php. Pozwala to nieautoryzowanym atakującym na odczyt plików .txt poza zamierzonym katalogiem.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do plików tekstowych na serwerze, co może prowadzić do wycieku poufnych informacji i naruszenia bezpieczeństwa danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni potraktować tę podatność jako istotne ryzyko dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki InfiniteWP Client u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do pliku ~/debug-chart/index.php, monitorować logi serwera pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwisu na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS