CVE-2024-13550: podatność Path Traversal w wtyczce abc notation dla WordPress

Wtyczka abc notation dla WordPress do 6.1.3 ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników Contributor+. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-13550CVSS 6.5Web

CVE-2024-13550: podatność Path Traversal w wtyczce abc notation dla WordPress

Wtyczka abc notation dla WordPress do 6.1.3 ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników Contributor+. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
47.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
abc notation

Co wiadomo

Wtyczka ABC Notation dla WordPress do wersji 6.1.3 włącznie zawiera lukę Path Traversal w atrybucie 'file' shortcode'u 'abcjs'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do plików serwera przez użytkowników z ograniczonymi uprawnieniami, co może skutkować wyciekiem poufnych informacji i naruszeniem bezpieczeństwa danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki abc notation u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode 'abcjs' tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS