CVE-2024-7135: luka wtyczki Tainacan dla WordPress umożliwiająca nieautoryzowany dostęp do plików
Luka w Tainacan do 0.21.7 umożliwia nieautoryzowany dostęp do plików przez użytkowników z poziomem Subskrybenta i wyżej.
- CVSS
- 6.5 MEDIUM
- EPSS
- 84.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tainacan
Co wiadomo
Wtyczka Tainacan dla WordPress do wersji 0.21.7 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'get_file' oraz podatność na atak typu directory traversal. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze, w tym zawierających wrażliwe dane.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji przechowywanych na serwerze, co stwarza ryzyko naruszenia bezpieczeństwa danych i potencjalnych strat dla organizacji. Atakujący z ograniczonymi uprawnieniami mogą uzyskać dostęp do plików, które normalnie powinny być chronione, co może skutkować eskalacją zagrożeń i utratą zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Tainacan i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd konfiguracji serwera w celu minimalizacji ryzyka wykorzystania podatności.