Luka wtyczki System Dashboard WordPress umożliwiająca ataki typu path traversal

Luka w wtyczce System Dashboard WordPress umożliwia ataki path traversal i odczyt plików. Zalecana aktualizacja do wersji 2.8.15 lub wyższej.
CVE-2024-10708CVSS 4.9CMS

Luka wtyczki System Dashboard WordPress umożliwiająca ataki typu path traversal

Luka w wtyczce System Dashboard WordPress umożliwia ataki path traversal i odczyt plików. Zalecana aktualizacja do wersji 2.8.15 lub wyższej.

CVSS
4.9 MEDIUM
EPSS
79.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
system dashboard

Co wiadomo

Wtyczka System Dashboard dla WordPressa w wersjach przed 2.8.15 nie waliduje poprawnie danych wejściowych użytkownika wykorzystywanych w ścieżkach plików. Pozwala to użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu path traversal i odczyt dowolnych plików na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do nieautoryzowanego dostępu do plików systemowych, co może prowadzić do wycieku poufnych danych lub modyfikacji krytycznych plików. Może to wpłynąć na integralność i poufność danych oraz stabilność działania serwisu opartego na WordPressie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki System Dashboard do wersji 2.8.15 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z odczytem plików. Należy również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS