Luka Directory Traversal w wtyczce MIPL WC Multisite Sync dla WordPress
Wtyczka MIPL WC Multisite Sync dla WordPress ma poważną lukę Directory Traversal umożliwiającą odczyt plików serwera przez atakujących.
- CVSS
- 7.5 HIGH
- EPSS
- 60.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MIPL WC Multisite Sync dla WordPress do wersji 1.1.5 włącznie jest podatna na atak Directory Traversal poprzez akcję 'mipl_wc_sync_download_log'. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Ta luka umożliwia atakującym bez uwierzytelnienia dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i naruszenia bezpieczeństwa danych. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i poufności swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MIPL WC Multisite Sync i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji 'mipl_wc_sync_download_log', monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnątrz. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.