CVE-2024-37499: podatność Path Traversal w kalendarzu rezerwacji online vcita dla WordPress
Podatność Path Traversal w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress umożliwia nieautoryzowany dostęp do plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 46.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- online booking \& scheduling calendar
Co wiadomo
Wtyczka Online Booking & Scheduling Calendar firmy vcita dla WordPress zawiera lukę Path Traversal, która pozwala na nieautoryzowany dostęp do plików poza dozwolonym katalogiem. Problem dotyczy wersji do 4.4.2 włącznie.
Wpływ biznesowy
Luka może umożliwić atakującym dostęp do plików systemowych lub innych zasobów poza katalogiem wtyczki, co może prowadzić do wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z nieautoryzowanym dostępem i potencjalnym naruszeniem bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Online Booking & Scheduling Calendar od vcita i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do katalogów wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w środowisku WordPress.