CVE-2024-13471: Nieautoryzowany dostęp do plików w wtyczce DesignThemes Core Features dla WordPress
Wtyczka DesignThemes Core Features do WordPress umożliwia nieautoryzowany dostęp do plików systemowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 39.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DesignThemes Core Features dla WordPress do wersji 4.7 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez brak odpowiedniej weryfikacji uprawnień w funkcji dt_process_imported_file. Atakujący bez uwierzytelnienia mogą odczytywać dowolne pliki systemu operacyjnego.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, gdyż umożliwia atakującym dostęp do wrażliwych danych systemowych. Może to prowadzić do wycieku informacji, eskalacji ataku lub dalszej kompromitacji infrastruktury. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DesignThemes Core Features i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu plików, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu. Priorytetem jest szybka weryfikacja i wdrożenie środków zaradczych.