CVE-2024-5599: podatność na ujawnienie wrażliwych danych w wtyczce FileOrganizer dla WordPress

Wtyczka FileOrganizer do WordPress ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5599CVSS 7.5Web

CVE-2024-5599: podatność na ujawnienie wrażliwych danych w wtyczce FileOrganizer dla WordPress

Wtyczka FileOrganizer do WordPress ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
41.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
fileorganizer

Co wiadomo

Wtyczka FileOrganizer – Manage WordPress and Website Files do WordPressa w wersjach do 1.0.7 włącznie zawiera lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez funkcję 'fileorganizer_ajax_handler'. Atakujący mogą wyodrębnić m.in. kopie zapasowe lub inne poufne pliki przeniesione do kosza wtyczki.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 7.5) może prowadzić do wycieku poufnych informacji, co zagraża bezpieczeństwu danych firmowych i prywatności użytkowników. Operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z wtyczki FileOrganizer do zarządzania plikami na stronach WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć ograniczenie uprawnień do folderu kosza. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS