CVE-2024-13681: podatność na nieautoryzowany odczyt plików w motywie Uncode dla WordPress

Wysokie ryzyko w motywie Uncode WordPress do 2.9.1.6 umożliwia nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13681CVSS 7.5CMS

CVE-2024-13681: podatność na nieautoryzowany odczyt plików w motywie Uncode dla WordPress

Wysokie ryzyko w motywie Uncode WordPress do 2.9.1.6 umożliwia nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
45.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
uncode

Co wiadomo

Motyw Uncode dla WordPress do wersji 2.9.1.6 włącznie zawiera lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez niewystarczającą walidację danych wejściowych w funkcji 'uncode_admin_get_oembed'. Atakujący bez uwierzytelnienia mogą wykorzystać tę podatność do uzyskania dostępu do wrażliwych danych.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, gdyż umożliwia atakującym odczyt plików, co może prowadzić do wycieku danych konfiguracyjnych, haseł lub innych poufnych informacji. Wpływa to na integralność i poufność danych oraz może skutkować dalszymi atakami na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Uncode u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji oembed, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na nieautoryzowane żądania. Priorytetem jest szybka ocena i eliminacja ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS