CVE-2024-5882: luka w wtyczce Ultimate Classified Listings umożliwiająca dostęp do plików PHP
Wtyczka Ultimate Classified Listings przed 1.3 umożliwia nieautoryzowany dostęp do plików PHP. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 51.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate classified listings
Co wiadomo
Wtyczka Ultimate Classified Listings dla WordPressa w wersjach przed 1.3 nie weryfikuje parametrów `ucl_page` i `layout`, co pozwala nieautoryzowanym użytkownikom na dostęp do plików PHP na serwerze z poziomu strony ogłoszeń. Luka ta ma ocenę CVSS 7.5 (wysoka).
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do plików PHP na serwerze, co może prowadzić do ujawnienia wrażliwych informacji lub dalszej eskalacji ataku. Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne zagrożenie bezpieczeństwa aplikacji i danych, zwłaszcza jeśli wtyczka jest używana na stronach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Ultimate Classified Listings do wersji 1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do strony ogłoszeń, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć zastosowanie reguł zapory aplikacyjnej (WAF) blokujących nieautoryzowane żądania z parametrami `ucl_page` i `layout`.