CVE-2024-2920: WP-Members Membership Plugin narażony na ujawnienie informacji
WP-Members Membership Plugin do WordPress narażony na ujawnienie informacji. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-Members Membership Plugin dla WordPress w wersjach do 3.4.9.3 włącznie umożliwia nieautoryzowanym użytkownikom dostęp do plików przesłanych przez innych użytkowników. Problem wynika z zapisywania plików w publicznie dostępnym katalogu bez odpowiednich ograniczeń.
Wpływ biznesowy
Narażenie na ujawnienie informacji może prowadzić do wycieku danych wrażliwych, co stanowi zagrożenie dla prywatności użytkowników i bezpieczeństwa serwisu. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotną i podjąć działania w celu ograniczenia ryzyka nieautoryzowanego dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogu wp-content, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.