CVE-2024-5882: luka w wtyczce Ultimate Classified Listings umożliwiająca dostęp do plików PHP

Wtyczka Ultimate Classified Listings przed 1.3 umożliwia nieautoryzowany dostęp do plików PHP. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-5882CVSS 7.5Web

CVE-2024-5882: luka w wtyczce Ultimate Classified Listings umożliwiająca dostęp do plików PHP

Wtyczka Ultimate Classified Listings przed 1.3 umożliwia nieautoryzowany dostęp do plików PHP. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
51.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate classified listings

Co wiadomo

Wtyczka Ultimate Classified Listings dla WordPressa w wersjach przed 1.3 nie weryfikuje parametrów `ucl_page` i `layout`, co pozwala nieautoryzowanym użytkownikom na dostęp do plików PHP na serwerze z poziomu strony ogłoszeń. Luka ta ma ocenę CVSS 7.5 (wysoka).

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do plików PHP na serwerze, co może prowadzić do ujawnienia wrażliwych informacji lub dalszej eskalacji ataku. Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne zagrożenie bezpieczeństwa aplikacji i danych, zwłaszcza jeśli wtyczka jest używana na stronach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Ultimate Classified Listings do wersji 1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do strony ogłoszeń, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć zastosowanie reguł zapory aplikacyjnej (WAF) blokujących nieautoryzowane żądania z parametrami `ucl_page` i `layout`.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS