CVE-2024-44018: Luka Path Traversal w Instant Chat Floating Button dla WordPress

Wtyczka Instant Chat Floating Button dla WordPress ma lukę Path Traversal umożliwiającą lokalne włączenie plików PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-44018CVSS 7.5Web

CVE-2024-44018: Luka Path Traversal w Instant Chat Floating Button dla WordPress

Wtyczka Instant Chat Floating Button dla WordPress ma lukę Path Traversal umożliwiającą lokalne włączenie plików PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
41.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Instant Chat Floating Button dla WordPress zawiera lukę typu Path Traversal, umożliwiającą lokalne włączenie plików PHP. Problem dotyczy wersji do 1.0.5 włącznie.

Wpływ biznesowy

Luka umożliwia atakującemu dostęp do plików na serwerze poprzez nieprawidłowe ograniczenie ścieżek, co może prowadzić do eskalacji uprawnień lub ujawnienia poufnych danych. Operatorzy stron WordPress powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość lokalnego włączenia plików PHP.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Instant Chat Floating Button i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu w sieci. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS