CVE-2024-12875: podatność Directory Traversal w Easy Digital Downloads
Podatność Directory Traversal w Easy Digital Downloads do wersji 3.3.2 umożliwia administratorom odczyt plików serwera. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.9 MEDIUM
- EPSS
- 58.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy digital downloads
Co wiadomo
Wtyczka Easy Digital Downloads – eCommerce Payments and Subscriptions made easy dla WordPressa do wersji 3.3.2 włącznie zawiera podatność Directory Traversal. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Podatność ta pozwala atakującym z uprawnieniami administratora na dostęp do plików, które mogą zawierać poufne informacje, co zwiększa ryzyko naruszenia bezpieczeństwa danych i potencjalnych strat biznesowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.