CVE-2024-13374: luka w wtyczce WP Table Manager umożliwiająca nieautoryzowany dostęp
Wtyczka WP Table Manager do WordPress ma lukę pozwalającą subskrybentom na odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp table manager
Co wiadomo
Wtyczka WP Table Manager dla WordPressa ma lukę polegającą na braku weryfikacji uprawnień w akcji AJAX thewptm_getFolders we wszystkich wersjach do 4.1.3 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na odczyt dowolnych nazw plików i katalogów.
Wpływ biznesowy
Luka może prowadzić do wycieku informacji o strukturze plików na serwerze, co zwiększa ryzyko dalszych ataków na infrastrukturę WordPress. Operatorzy stron korzystających z WP Table Manager powinni traktować tę podatność jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Table Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowej aktywności oraz przeglądać uprawnienia użytkowników, aby minimalizować ryzyko wykorzystania luki.