Import WP podatny na ujawnienie wrażliwych danych przez katalog uploads
Import WP do WordPress ma lukę umożliwiającą wyciek wrażliwych danych z katalogu uploads. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 7.5 HIGH
- EPSS
- 34.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import wp
Co wiadomo
Wtyczka Import WP – Export and Import CSV and XML files to WordPress do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/. Luka dotyczy wszystkich wersji do 2.14.5 włącznie.
Wpływ biznesowy
Nieautoryzowani atakujący mogą uzyskać dostęp do poufnych informacji, takich jak dane użytkowników importowanych lub lokalnych oraz pliki, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Właściciele stron opartych na WordPress powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Import WP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do katalogu /wp-content/uploads/ poprzez odpowiednie reguły serwera, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować działania zabezpieczające w środowisku WordPress.