Luka wtyczki System Dashboard WordPress umożliwiająca ataki typu path traversal
Luka w wtyczce System Dashboard WordPress umożliwia ataki path traversal i odczyt plików. Zalecana aktualizacja do wersji 2.8.15 lub wyższej.
- CVSS
- 4.9 MEDIUM
- EPSS
- 79.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- system dashboard
Co wiadomo
Wtyczka System Dashboard dla WordPressa w wersjach przed 2.8.15 nie waliduje poprawnie danych wejściowych użytkownika wykorzystywanych w ścieżkach plików. Pozwala to użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu path traversal i odczyt dowolnych plików na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do nieautoryzowanego dostępu do plików systemowych, co może prowadzić do wycieku poufnych danych lub modyfikacji krytycznych plików. Może to wpłynąć na integralność i poufność danych oraz stabilność działania serwisu opartego na WordPressie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki System Dashboard do wersji 2.8.15 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z odczytem plików. Należy również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.