CVE-2024-3107: podatność Path Traversal w wtyczce Spectra dla WordPress
Wtyczka Spectra WordPress do wersji 2.12.6 ma podatność Path Traversal umożliwiającą odczyt wrażliwych plików przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 4.3 MEDIUM
- EPSS
- 45.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- spectra
Co wiadomo
Wtyczka Spectra – WordPress Gutenberg Blocks do WordPressa jest podatna na atak Path Traversal w wersjach do 2.12.6 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy odczyt plików attributes.php na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany odczyt plików przez użytkowników z uprawnieniami współtwórcy i wyższymi, co może prowadzić do ujawnienia poufnych informacji i zwiększenia ryzyka dalszych ataków. Operatorzy stron WordPress korzystający z tej wtyczki powinni zweryfikować swoje środowiska pod kątem tej luki, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spectra u dostawcy i jej instalację. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami współtwórcy i wyższymi oraz monitorować logi serwera pod kątem podejrzanych odczytów plików attributes.php. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do niezbędnego minimum.