CVE-2024-13691: podatność na nieautoryzowany odczyt plików w motywie Uncode dla WordPress

Podatność CVE-2024-13691 w motywie Uncode WordPress umożliwia uwierzytelnionym użytkownikom odczyt plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13691CVSS 6.5CMS

CVE-2024-13691: podatność na nieautoryzowany odczyt plików w motywie Uncode dla WordPress

Podatność CVE-2024-13691 w motywie Uncode WordPress umożliwia uwierzytelnionym użytkownikom odczyt plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
30.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
uncode

Co wiadomo

Motyw Uncode dla WordPress do wersji 2.9.1.6 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym odczyt dowolnych plików na serwerze. Problem wynika z niewystarczającej walidacji wejścia w funkcji 'uncode_recordMedia'.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych danych przechowywanych na serwerze, co zagraża bezpieczeństwu infrastruktury IT i może skutkować naruszeniem prywatności oraz utratą zaufania użytkowników. Administratorzy stron korzystających z motywu Uncode powinni traktować tę podatność jako istotne ryzyko dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Uncode u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość odczytu plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS