Luka wtyczki linkID dla WordPress umożliwia nieautoryzowany dostęp do danych

Wtyczka linkID dla WordPress do wersji 0.1.2 umożliwia nieautoryzowany dostęp do danych serwera przez brak sprawdzenia uprawnień przy phpinfo.
CVE-2024-12542CVSS 8.6Web

Luka wtyczki linkID dla WordPress umożliwia nieautoryzowany dostęp do danych

Wtyczka linkID dla WordPress do wersji 0.1.2 umożliwia nieautoryzowany dostęp do danych serwera przez brak sprawdzenia uprawnień przy phpinfo.

CVSS
8.6 HIGH
EPSS
67.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka linkID dla WordPress w wersjach do 0.1.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na odczytanie ustawień konfiguracyjnych i zmiennych serwera poprzez brak sprawdzenia uprawnień przy wywołaniu funkcji phpinfo. Luka ta nie wymaga aktywacji wtyczki, aby mogła zostać wykorzystana.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do wrażliwych informacji konfiguracyjnych serwera, co zwiększa ryzyko dalszych ataków i naruszeń bezpieczeństwa. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza że nie wymaga ona aktywacji wtyczki do wykorzystania. Może to prowadzić do eskalacji ataków i utraty kontroli nad infrastrukturą.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki linkID i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i weryfikacja zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS