CVE-2024-13550: podatność Path Traversal w wtyczce abc notation dla WordPress
Wtyczka abc notation dla WordPress do 6.1.3 ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników Contributor+. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 47.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- abc notation
Co wiadomo
Wtyczka ABC Notation dla WordPress do wersji 6.1.3 włącznie zawiera lukę Path Traversal w atrybucie 'file' shortcode'u 'abcjs'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do plików serwera przez użytkowników z ograniczonymi uprawnieniami, co może skutkować wyciekiem poufnych informacji i naruszeniem bezpieczeństwa danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki abc notation u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji shortcode 'abcjs' tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę uprawnień i szybkie reagowanie na incydenty.