CVE-2024-12861: podatność na dowolne odczytanie plików w wtyczce w2s do WordPress

Podatność CVE-2024-12861 w wtyczce w2s WordPress umożliwia odczyt dowolnych plików przez uwierzytelnionych użytkowników. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2024-12861CVSS 6.5CMS

CVE-2024-12861: podatność na dowolne odczytanie plików w wtyczce w2s do WordPress

Podatność CVE-2024-12861 w wtyczce w2s WordPress umożliwia odczyt dowolnych plików przez uwierzytelnionych użytkowników. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
6.5 MEDIUM
EPSS
26.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
w2s

Co wiadomo

Wtyczka W2S – Migrate WooCommerce to Shopify dla WordPress w wersjach do 1.2.1 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom (od poziomu subskrybenta) odczyt dowolnych plików na serwerze poprzez akcję AJAX 'viw2s_view_log'.

Wpływ biznesowy

Luka pozwala na dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa systemu. Atakujący z niskim poziomem uprawnień mogą wykorzystać tę podatność do eskalacji zagrożeń w środowisku WordPress, wpływając na integralność i poufność danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki w2s u dostawcy villatheme i jej instalację. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Wdrożenie zasad minimalnych uprawnień dla użytkowników może ograniczyć ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS