CVE-2024-13791: podatność Path Traversal w wtyczce Bit Assist dla WordPress

Wtyczka Bit Assist do WordPress ma podatność Path Traversal umożliwiającą administratorom odczyt plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13791CVSS 4.9Web

CVE-2024-13791: podatność Path Traversal w wtyczce Bit Assist dla WordPress

Wtyczka Bit Assist do WordPress ma podatność Path Traversal umożliwiającą administratorom odczyt plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
46.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
bit assist

Co wiadomo

Wtyczka Bit Assist dla WordPress w wersjach do 1.5.2 włącznie jest podatna na atak Path Traversal poprzez funkcję downloadResponseFile(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Podatność pozwala administratorom WordPressa na nieautoryzowany odczyt plików systemowych, co może skutkować ujawnieniem poufnych informacji i naruszeniem bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko wycieku danych oraz potencjalne konsekwencje dla integralności i poufności systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bit Assist u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS