Luka wtyczki Connections Business Directory dla WordPress umożliwia usuwanie dowolnych katalogów
Luka w wtyczce Connections Business Directory umożliwia administratorom usuwanie dowolnych katalogów na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 42.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Connections Business Directory dla WordPress do wersji 10.4.66 włącznie posiada lukę umożliwiającą administratorom usunięcie dowolnych katalogów na serwerze poprzez niewystarczającą walidację ścieżek plików podczas usuwania katalogu obrazów. Atak wymaga uprawnień administratora.
Wpływ biznesowy
Ta luka pozwala na usunięcie ważnych plików i katalogów na serwerze, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu opartego na WordPress. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i dostępności infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Connections Business Directory i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi systemowe pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu i kopii zapasowych.