CVE-2024-13791: podatność Path Traversal w wtyczce Bit Assist dla WordPress
Wtyczka Bit Assist do WordPress ma podatność Path Traversal umożliwiającą administratorom odczyt plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 46.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bit assist
Co wiadomo
Wtyczka Bit Assist dla WordPress w wersjach do 1.5.2 włącznie jest podatna na atak Path Traversal poprzez funkcję downloadResponseFile(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Podatność pozwala administratorom WordPressa na nieautoryzowany odczyt plików systemowych, co może skutkować ujawnieniem poufnych informacji i naruszeniem bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko wycieku danych oraz potencjalne konsekwencje dla integralności i poufności systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bit Assist u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.