Luka Directory Traversal w wtyczkach Folders i Folders Pro dla WordPress
Wtyczki Folders i Folders Pro dla WordPress mają lukę Directory Traversal umożliwiającą przesyłanie plików do dowolnych lokalizacji przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 48.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Folders i Folders Pro dla WordPress do wersji 3.0 oraz 3.0.2 odpowiednio zawierają lukę Directory Traversal w funkcji handle_folders_file_upload. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie plików do dowolnych lokalizacji na serwerze.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do umieszczania plików w nieautoryzowanych miejscach na serwerze, co może prowadzić do eskalacji uprawnień, modyfikacji danych lub innych działań naruszających bezpieczeństwo. Organizacje korzystające z tych wtyczek powinny zweryfikować swoje środowiska pod kątem tej podatności i podjąć działania ograniczające ryzyko.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczek Folders i Folders Pro u dostawcy oraz ich niezwłoczne zastosowanie. W przypadku braku łat, należy ograniczyć dostęp do funkcji przesyłania plików do niezbędnych użytkowników, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt uprawnień użytkowników WordPressa.