CVE-2024-12719: luka w wtyczce WordPress File Upload umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce WordPress File Upload pozwala na ograniczone przeglądanie katalogów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload do WordPressa ma lukę polegającą na braku sprawdzenia uprawnień w funkcji 'wfu_ajax_action_read_subfolders' w wersjach do 4.24.15 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na ograniczone przeglądanie katalogów i podkatalogów w WordPressie, choć nie umożliwia podglądu plików.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego przeglądania struktury katalogów na stronie WordPress, co może ujawnić informacje o organizacji plików i potencjalnie ułatwić dalsze ataki. Choć nie pozwala na podgląd plików, ujawnienie struktury katalogów może naruszać polityki bezpieczeństwa i prywatności. Operatorzy powinni ocenić ryzyko i podjąć działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Subskrybent lub zastosować dodatkowe mechanizmy kontroli dostępu. Warto również monitorować logi serwera pod kątem podejrzanych działań związanych z przeglądaniem katalogów oraz przeprowadzić audyt uprawnień użytkowników.