CVE-2024-3107: podatność Path Traversal w wtyczce Spectra dla WordPress

Wtyczka Spectra WordPress do wersji 2.12.6 ma podatność Path Traversal umożliwiającą odczyt wrażliwych plików przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-3107CVSS 4.3Web

CVE-2024-3107: podatność Path Traversal w wtyczce Spectra dla WordPress

Wtyczka Spectra WordPress do wersji 2.12.6 ma podatność Path Traversal umożliwiającą odczyt wrażliwych plików przez użytkowników z uprawnieniami współtwórcy.

CVSS
4.3 MEDIUM
EPSS
45.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
spectra

Co wiadomo

Wtyczka Spectra – WordPress Gutenberg Blocks do WordPressa jest podatna na atak Path Traversal w wersjach do 2.12.6 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy odczyt plików attributes.php na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany odczyt plików przez użytkowników z uprawnieniami współtwórcy i wyższymi, co może prowadzić do ujawnienia poufnych informacji i zwiększenia ryzyka dalszych ataków. Operatorzy stron WordPress korzystający z tej wtyczki powinni zweryfikować swoje środowiska pod kątem tej luki, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spectra u dostawcy i jej instalację. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami współtwórcy i wyższymi oraz monitorować logi serwera pod kątem podejrzanych odczytów plików attributes.php. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS