CVE-2024-44018: Luka Path Traversal w Instant Chat Floating Button dla WordPress
Wtyczka Instant Chat Floating Button dla WordPress ma lukę Path Traversal umożliwiającą lokalne włączenie plików PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 41.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Instant Chat Floating Button dla WordPress zawiera lukę typu Path Traversal, umożliwiającą lokalne włączenie plików PHP. Problem dotyczy wersji do 1.0.5 włącznie.
Wpływ biznesowy
Luka umożliwia atakującemu dostęp do plików na serwerze poprzez nieprawidłowe ograniczenie ścieżek, co może prowadzić do eskalacji uprawnień lub ujawnienia poufnych danych. Operatorzy stron WordPress powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość lokalnego włączenia plików PHP.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Instant Chat Floating Button i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu w sieci. Priorytetem jest szybka weryfikacja i wdrożenie zabezpieczeń.