CVE-2024-12719: luka w wtyczce WordPress File Upload umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WordPress File Upload pozwala na ograniczone przeglądanie katalogów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12719CVSS 4.3Web

CVE-2024-12719: luka w wtyczce WordPress File Upload umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WordPress File Upload pozwala na ograniczone przeglądanie katalogów przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
27.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress file upload

Co wiadomo

Wtyczka WordPress File Upload do WordPressa ma lukę polegającą na braku sprawdzenia uprawnień w funkcji 'wfu_ajax_action_read_subfolders' w wersjach do 4.24.15 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na ograniczone przeglądanie katalogów i podkatalogów w WordPressie, choć nie umożliwia podglądu plików.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego przeglądania struktury katalogów na stronie WordPress, co może ujawnić informacje o organizacji plików i potencjalnie ułatwić dalsze ataki. Choć nie pozwala na podgląd plików, ujawnienie struktury katalogów może naruszać polityki bezpieczeństwa i prywatności. Operatorzy powinni ocenić ryzyko i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress File Upload i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Subskrybent lub zastosować dodatkowe mechanizmy kontroli dostępu. Warto również monitorować logi serwera pod kątem podejrzanych działań związanych z przeglądaniem katalogów oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS