CVE-2024-12849: Błąd umożliwiający nieautoryzowany odczyt plików w wtyczce Error Log Viewer By WP Guru

Wtyczka Error Log Viewer By WP Guru do WordPressa umożliwia nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12849CVSS 7.5Web

CVE-2024-12849: Błąd umożliwiający nieautoryzowany odczyt plików w wtyczce Error Log Viewer By WP Guru

Wtyczka Error Log Viewer By WP Guru do WordPressa umożliwia nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
98.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Error Log Viewer By WP Guru dla WordPressa do wersji 1.0.1.3 włącznie jest podatna na atak umożliwiający nieautoryzowany odczyt dowolnych plików na serwerze poprzez akcję AJAX wp_ajax_nopriv_elvwp_log_download. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych danych.

Wpływ biznesowy

Podatność ta może prowadzić do wycieku poufnych informacji przechowywanych na serwerze, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury IT. Może to skutkować naruszeniem prywatności danych, utratą zaufania klientów oraz potencjalnymi konsekwencjami prawnymi dla właścicieli serwisów korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS