Luka wtyczki Connections Business Directory dla WordPress umożliwia usuwanie dowolnych katalogów

Luka w wtyczce Connections Business Directory umożliwia administratorom usuwanie dowolnych katalogów na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12885CVSS 6.5CMS

Luka wtyczki Connections Business Directory dla WordPress umożliwia usuwanie dowolnych katalogów

Luka w wtyczce Connections Business Directory umożliwia administratorom usuwanie dowolnych katalogów na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
42.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Connections Business Directory dla WordPress do wersji 10.4.66 włącznie posiada lukę umożliwiającą administratorom usunięcie dowolnych katalogów na serwerze poprzez niewystarczającą walidację ścieżek plików podczas usuwania katalogu obrazów. Atak wymaga uprawnień administratora.

Wpływ biznesowy

Ta luka pozwala na usunięcie ważnych plików i katalogów na serwerze, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu opartego na WordPress. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i dostępności infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Connections Business Directory i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi systemowe pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu i kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS