Luka Directory Traversal w wtyczce WP Fastest Cache dla WordPress

Wtyczka WP Fastest Cache do WordPressa ma lukę Directory Traversal umożliwiającą usunięcie plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4347CVSS 7.2Web

Luka Directory Traversal w wtyczce WP Fastest Cache dla WordPress

Wtyczka WP Fastest Cache do WordPressa ma lukę Directory Traversal umożliwiającą usunięcie plików na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
57.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Fastest Cache do WordPressa w wersjach do 1.2.6 włącznie zawiera lukę Directory Traversal w funkcji specificDeleteCache. Umożliwia to uwierzytelnionym atakującym usunięcie dowolnych plików na serwerze, w tym plików wp-config.php witryny lub innych stron na współdzielonym hostingu.

Wpływ biznesowy

Atakujący z dostępem do konta mogą usunąć krytyczne pliki konfiguracyjne, co może prowadzić do przerw w działaniu serwisu, utraty danych lub naruszenia bezpieczeństwa innych stron na tym samym serwerze. W środowiskach współdzielonych ryzyko rozprzestrzenienia szkód jest szczególnie wysokie, co wymaga szybkiej reakcji administratorów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Fastest Cache i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania cache, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć izolację środowisk współdzielonych. Priorytetem jest szybka identyfikacja i eliminacja potencjalnych skutków ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS