Luka Directory Traversal w wtyczce MP3 Sticky Player dla WordPress

Wtyczka MP3 Sticky Player dla WordPress ma lukę Directory Traversal umożliwiającą odczyt plików. Zalecana szybka aktualizacja i monitoring.
CVE-2024-10803CVSS 7.5Web

Luka Directory Traversal w wtyczce MP3 Sticky Player dla WordPress

Wtyczka MP3 Sticky Player dla WordPress ma lukę Directory Traversal umożliwiającą odczyt plików. Zalecana szybka aktualizacja i monitoring.

CVSS
7.5 HIGH
EPSS
56.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MP3 Sticky Player dla WordPress do wersji 8.0 włącznie zawiera lukę Directory Traversal w pliku content/downloader.php, umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików na serwerze. Może to prowadzić do ujawnienia wrażliwych informacji.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z tą wtyczką, ponieważ umożliwia atakującym dostęp do poufnych danych. Może to skutkować naruszeniem prywatności, wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Organizacje powinny traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MP3 Sticky Player i jej instalację, zwłaszcza że producent wydał poprawkę pod tą samą wersją. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do pliku content/downloader.php oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeprowadź ocenę ryzyka i priorytetyzuj działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS