CVE-2024-10857: podatność Directory Traversal w wtyczce Product Input Fields for WooCommerce

Wtyczka Product Input Fields for WooCommerce ma lukę Directory Traversal umożliwiającą odczyt plików przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10857CVSS 6.5CMS

CVE-2024-10857: podatność Directory Traversal w wtyczce Product Input Fields for WooCommerce

Wtyczka Product Input Fields for WooCommerce ma lukę Directory Traversal umożliwiającą odczyt plików przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
51.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
product input fields for woocommerce

Co wiadomo

Wtyczka Product Input Fields for WooCommerce dla WordPressa jest podatna na atak Directory Traversal w wersjach do 1.9 włącznie, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt dowolnych plików na serwerze. Problem wynika z niewystarczającej walidacji ścieżek plików w funkcji handle_downloads().

Wpływ biznesowy

Podatność pozwala na dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa systemu. Atakujący z uprawnieniami Contributor mogą wykorzystać tę lukę do eskalacji zagrożeń, co stanowi ryzyko dla integralności i poufności danych w środowisku WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy oraz zastosować dostępne poprawki. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS