CVE-2024-1790: Luka Path Traversal w wtyczce WordPress Infinite Scroll – Ajax Load More
Podatność CVE-2024-1790 w wtyczce WordPress Infinite Scroll – Ajax Load More pozwala administratorom na odczyt plików na serwerze Windows. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 53.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Infinite Scroll – Ajax Load More do wersji 7.0.1 włącznie jest podatna na atak Path Traversal poprzez parametr 'type'. Umożliwia to uwierzytelnionym administratorom odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych. Luka dotyczy środowisk Windows.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować wyciekiem danych i naruszeniem bezpieczeństwa systemu. W środowiskach Windows istnieje ryzyko eskalacji szkód, zwłaszcza jeśli serwer zawiera krytyczne informacje. Operatorzy powinni zweryfikować obecność podatnej wersji i ocenić potencjalne ryzyko dla swojej infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie wersji wtyczki Infinite Scroll – Ajax Load More i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem nietypowych działań związanych z parametrem 'type'. Warto również przeprowadzić audyt bezpieczeństwa środowiska Windows, aby wykryć ewentualne skutki wykorzystania luki.