Luka Directory Traversal w wtyczkach Folders i Folders Pro dla WordPress

Wtyczki Folders i Folders Pro dla WordPress mają lukę Directory Traversal umożliwiającą przesyłanie plików do dowolnych lokalizacji przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2024-2023CVSS 4.3Web

Luka Directory Traversal w wtyczkach Folders i Folders Pro dla WordPress

Wtyczki Folders i Folders Pro dla WordPress mają lukę Directory Traversal umożliwiającą przesyłanie plików do dowolnych lokalizacji przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
4.3 MEDIUM
EPSS
48.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Folders i Folders Pro dla WordPress do wersji 3.0 oraz 3.0.2 odpowiednio zawierają lukę Directory Traversal w funkcji handle_folders_file_upload. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie plików do dowolnych lokalizacji na serwerze.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do umieszczania plików w nieautoryzowanych miejscach na serwerze, co może prowadzić do eskalacji uprawnień, modyfikacji danych lub innych działań naruszających bezpieczeństwo. Organizacje korzystające z tych wtyczek powinny zweryfikować swoje środowiska pod kątem tej podatności i podjąć działania ograniczające ryzyko.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczek Folders i Folders Pro u dostawcy oraz ich niezwłoczne zastosowanie. W przypadku braku łat, należy ograniczyć dostęp do funkcji przesyłania plików do niezbędnych użytkowników, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt uprawnień użytkowników WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS