Luka Directory Traversal w wtyczce MIPL WC Multisite Sync dla WordPress

Wtyczka MIPL WC Multisite Sync dla WordPress ma poważną lukę Directory Traversal umożliwiającą odczyt plików serwera przez atakujących.
CVE-2024-12152CVSS 7.5CMS

Luka Directory Traversal w wtyczce MIPL WC Multisite Sync dla WordPress

Wtyczka MIPL WC Multisite Sync dla WordPress ma poważną lukę Directory Traversal umożliwiającą odczyt plików serwera przez atakujących.

CVSS
7.5 HIGH
EPSS
60.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MIPL WC Multisite Sync dla WordPress do wersji 1.1.5 włącznie jest podatna na atak Directory Traversal poprzez akcję 'mipl_wc_sync_download_log'. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Ta luka umożliwia atakującym bez uwierzytelnienia dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i naruszenia bezpieczeństwa danych. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności i poufności swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MIPL WC Multisite Sync i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji 'mipl_wc_sync_download_log', monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnątrz. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS