CVE-2024-1790: Luka Path Traversal w wtyczce WordPress Infinite Scroll – Ajax Load More

Podatność CVE-2024-1790 w wtyczce WordPress Infinite Scroll – Ajax Load More pozwala administratorom na odczyt plików na serwerze Windows. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1790CVSS 4.9Windows

CVE-2024-1790: Luka Path Traversal w wtyczce WordPress Infinite Scroll – Ajax Load More

Podatność CVE-2024-1790 w wtyczce WordPress Infinite Scroll – Ajax Load More pozwala administratorom na odczyt plików na serwerze Windows. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
53.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Infinite Scroll – Ajax Load More do wersji 7.0.1 włącznie jest podatna na atak Path Traversal poprzez parametr 'type'. Umożliwia to uwierzytelnionym administratorom odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych. Luka dotyczy środowisk Windows.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować wyciekiem danych i naruszeniem bezpieczeństwa systemu. W środowiskach Windows istnieje ryzyko eskalacji szkód, zwłaszcza jeśli serwer zawiera krytyczne informacje. Operatorzy powinni zweryfikować obecność podatnej wersji i ocenić potencjalne ryzyko dla swojej infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie wersji wtyczki Infinite Scroll – Ajax Load More i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem nietypowych działań związanych z parametrem 'type'. Warto również przeprowadzić audyt bezpieczeństwa środowiska Windows, aby wykryć ewentualne skutki wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS