CVE-2024-12861: podatność na dowolne odczytanie plików w wtyczce w2s do WordPress
Podatność CVE-2024-12861 w wtyczce w2s WordPress umożliwia odczyt dowolnych plików przez uwierzytelnionych użytkowników. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- w2s
Co wiadomo
Wtyczka W2S – Migrate WooCommerce to Shopify dla WordPress w wersjach do 1.2.1 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom (od poziomu subskrybenta) odczyt dowolnych plików na serwerze poprzez akcję AJAX 'viw2s_view_log'.
Wpływ biznesowy
Luka pozwala na dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa systemu. Atakujący z niskim poziomem uprawnień mogą wykorzystać tę podatność do eskalacji zagrożeń w środowisku WordPress, wpływając na integralność i poufność danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki w2s u dostawcy villatheme i jej instalację. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Wdrożenie zasad minimalnych uprawnień dla użytkowników może ograniczyć ryzyko wykorzystania tej luki.