CVE-2024-5599: podatność na ujawnienie wrażliwych danych w wtyczce FileOrganizer dla WordPress
Wtyczka FileOrganizer do WordPress ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 41.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fileorganizer
Co wiadomo
Wtyczka FileOrganizer – Manage WordPress and Website Files do WordPressa w wersjach do 1.0.7 włącznie zawiera lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez funkcję 'fileorganizer_ajax_handler'. Atakujący mogą wyodrębnić m.in. kopie zapasowe lub inne poufne pliki przeniesione do kosza wtyczki.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 7.5) może prowadzić do wycieku poufnych informacji, co zagraża bezpieczeństwu danych firmowych i prywatności użytkowników. Operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z wtyczki FileOrganizer do zarządzania plikami na stronach WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć ograniczenie uprawnień do folderu kosza. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki zabezpieczające.