CVE-2024-37499: podatność Path Traversal w kalendarzu rezerwacji online vcita dla WordPress

Podatność Path Traversal w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-37499CVSS 6.5CMS

CVE-2024-37499: podatność Path Traversal w kalendarzu rezerwacji online vcita dla WordPress

Podatność Path Traversal w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
46.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
online booking \& scheduling calendar

Co wiadomo

Wtyczka Online Booking & Scheduling Calendar firmy vcita dla WordPress zawiera lukę Path Traversal, która pozwala na nieautoryzowany dostęp do plików poza dozwolonym katalogiem. Problem dotyczy wersji do 4.4.2 włącznie.

Wpływ biznesowy

Luka może umożliwić atakującym dostęp do plików systemowych lub innych zasobów poza katalogiem wtyczki, co może prowadzić do wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z nieautoryzowanym dostępem i potencjalnym naruszeniem bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Online Booking & Scheduling Calendar od vcita i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do katalogów wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS