CVE-2024-38704: Luka Path Traversal w DynamicWebLab WordPress Team Manager
Opis luki CVE-2024-38704 w WordPress Team Manager umożliwiającej lokalne włączenie plików PHP. Zalecenia dla administratorów.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Team Manager firmy DynamicWebLab zawiera lukę typu Path Traversal, umożliwiającą lokalne włączenie plików PHP. Problem dotyczy wersji od n/a do 2.1.12 i może prowadzić do nieautoryzowanego dostępu do plików na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może pozwolić atakującemu na wczytanie i wykonanie lokalnych plików PHP, co zagraża integralności i poufności danych oraz stabilności środowiska WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wrażliwymi danymi lub ograniczonym monitoringiem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Team Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wrażliwych katalogów, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko biznesowe.