CVE-2024-12875: podatność Directory Traversal w Easy Digital Downloads

Podatność Directory Traversal w Easy Digital Downloads do wersji 3.3.2 umożliwia administratorom odczyt plików serwera. Zalecane aktualizacje i monitorowanie.
CVE-2024-12875CVSS 4.9Web

CVE-2024-12875: podatność Directory Traversal w Easy Digital Downloads

Podatność Directory Traversal w Easy Digital Downloads do wersji 3.3.2 umożliwia administratorom odczyt plików serwera. Zalecane aktualizacje i monitorowanie.

CVSS
4.9 MEDIUM
EPSS
58.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy digital downloads

Co wiadomo

Wtyczka Easy Digital Downloads – eCommerce Payments and Subscriptions made easy dla WordPressa do wersji 3.3.2 włącznie zawiera podatność Directory Traversal. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Podatność ta pozwala atakującym z uprawnieniami administratora na dostęp do plików, które mogą zawierać poufne informacje, co zwiększa ryzyko naruszenia bezpieczeństwa danych i potencjalnych strat biznesowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS