CVE-2024-13691: podatność na nieautoryzowany odczyt plików w motywie Uncode dla WordPress
Podatność CVE-2024-13691 w motywie Uncode WordPress umożliwia uwierzytelnionym użytkownikom odczyt plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- uncode
Co wiadomo
Motyw Uncode dla WordPress do wersji 2.9.1.6 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym odczyt dowolnych plików na serwerze. Problem wynika z niewystarczającej walidacji wejścia w funkcji 'uncode_recordMedia'.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych danych przechowywanych na serwerze, co zagraża bezpieczeństwu infrastruktury IT i może skutkować naruszeniem prywatności oraz utratą zaufania użytkowników. Administratorzy stron korzystających z motywu Uncode powinni traktować tę podatność jako istotne ryzyko dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Uncode u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość odczytu plików.