CVE-2024-38704: Luka Path Traversal w DynamicWebLab WordPress Team Manager

Opis luki CVE-2024-38704 w WordPress Team Manager umożliwiającej lokalne włączenie plików PHP. Zalecenia dla administratorów.
CVE-2024-38704CVSS 6.5Web

CVE-2024-38704: Luka Path Traversal w DynamicWebLab WordPress Team Manager

Opis luki CVE-2024-38704 w WordPress Team Manager umożliwiającej lokalne włączenie plików PHP. Zalecenia dla administratorów.

CVSS
6.5 MEDIUM
EPSS
40.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Team Manager firmy DynamicWebLab zawiera lukę typu Path Traversal, umożliwiającą lokalne włączenie plików PHP. Problem dotyczy wersji od n/a do 2.1.12 i może prowadzić do nieautoryzowanego dostępu do plików na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może pozwolić atakującemu na wczytanie i wykonanie lokalnych plików PHP, co zagraża integralności i poufności danych oraz stabilności środowiska WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wrażliwymi danymi lub ograniczonym monitoringiem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Team Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wrażliwych katalogów, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko biznesowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS