Luka wtyczki linkID dla WordPress umożliwia nieautoryzowany dostęp do danych
Wtyczka linkID dla WordPress do wersji 0.1.2 umożliwia nieautoryzowany dostęp do danych serwera przez brak sprawdzenia uprawnień przy phpinfo.
- CVSS
- 8.6 HIGH
- EPSS
- 67.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka linkID dla WordPress w wersjach do 0.1.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na odczytanie ustawień konfiguracyjnych i zmiennych serwera poprzez brak sprawdzenia uprawnień przy wywołaniu funkcji phpinfo. Luka ta nie wymaga aktywacji wtyczki, aby mogła zostać wykorzystana.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do wrażliwych informacji konfiguracyjnych serwera, co zwiększa ryzyko dalszych ataków i naruszeń bezpieczeństwa. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza że nie wymaga ona aktywacji wtyczki do wykorzystania. Może to prowadzić do eskalacji ataków i utraty kontroli nad infrastrukturą.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki linkID i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i weryfikacja zabezpieczeń serwera.