CVE-2024-13471: Nieautoryzowany dostęp do plików w wtyczce DesignThemes Core Features dla WordPress

Wtyczka DesignThemes Core Features do WordPress umożliwia nieautoryzowany dostęp do plików systemowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13471CVSS 7.5CMS

CVE-2024-13471: Nieautoryzowany dostęp do plików w wtyczce DesignThemes Core Features dla WordPress

Wtyczka DesignThemes Core Features do WordPress umożliwia nieautoryzowany dostęp do plików systemowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
39.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka DesignThemes Core Features dla WordPress do wersji 4.7 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez brak odpowiedniej weryfikacji uprawnień w funkcji dt_process_imported_file. Atakujący bez uwierzytelnienia mogą odczytywać dowolne pliki systemu operacyjnego.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, gdyż umożliwia atakującym dostęp do wrażliwych danych systemowych. Może to prowadzić do wycieku informacji, eskalacji ataku lub dalszej kompromitacji infrastruktury. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DesignThemes Core Features i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu plików, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu. Priorytetem jest szybka weryfikacja i wdrożenie środków zaradczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS