CVE-2024-13374: luka w wtyczce WP Table Manager umożliwiająca nieautoryzowany dostęp

Wtyczka WP Table Manager do WordPress ma lukę pozwalającą subskrybentom na odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13374CVSS 4.3CMS

CVE-2024-13374: luka w wtyczce WP Table Manager umożliwiająca nieautoryzowany dostęp

Wtyczka WP Table Manager do WordPress ma lukę pozwalającą subskrybentom na odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
21.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp table manager

Co wiadomo

Wtyczka WP Table Manager dla WordPressa ma lukę polegającą na braku weryfikacji uprawnień w akcji AJAX thewptm_getFolders we wszystkich wersjach do 4.1.3 włącznie. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na odczyt dowolnych nazw plików i katalogów.

Wpływ biznesowy

Luka może prowadzić do wycieku informacji o strukturze plików na serwerze, co zwiększa ryzyko dalszych ataków na infrastrukturę WordPress. Operatorzy stron korzystających z WP Table Manager powinni traktować tę podatność jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Table Manager u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowej aktywności oraz przeglądać uprawnienia użytkowników, aby minimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS