CVE-2024-13617: podatność w wtyczce downloadable by american osteopathic association dla WordPress

Wtyczka downloadable by american osteopathic association dla WordPress umożliwia nieautoryzowane pobieranie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13617CVSS 8.6CMS

CVE-2024-13617: podatność w wtyczce downloadable by american osteopathic association dla WordPress

Wtyczka downloadable by american osteopathic association dla WordPress umożliwia nieautoryzowane pobieranie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.6 HIGH
EPSS
36.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
downloadable by american osteopathic association

Co wiadomo

Wtyczka aoa-downloadable do WordPressa w wersjach do 0.1.0 nie weryfikuje poprawnie parametru w funkcji pobierania, co umożliwia nieautoryzowanym atakującym pobieranie dowolnych plików z serwera.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do wycieku poufnych danych lub umożliwić atakującym dostęp do plików systemowych, co zagraża integralności i poufności danych firmowych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji pobierania, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS