Luka Directory Traversal w wtyczce MP3 Sticky Player dla WordPress
Wtyczka MP3 Sticky Player dla WordPress ma lukę Directory Traversal umożliwiającą odczyt plików. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 56.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MP3 Sticky Player dla WordPress do wersji 8.0 włącznie zawiera lukę Directory Traversal w pliku content/downloader.php, umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików na serwerze. Może to prowadzić do ujawnienia wrażliwych informacji.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z tą wtyczką, ponieważ umożliwia atakującym dostęp do poufnych danych. Może to skutkować naruszeniem prywatności, wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Organizacje powinny traktować tę lukę jako wysokiego priorytetu do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MP3 Sticky Player i jej instalację, zwłaszcza że producent wydał poprawkę pod tą samą wersją. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do pliku content/downloader.php oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeprowadź ocenę ryzyka i priorytetyzuj działania zabezpieczające.