CVE-2024-7135: luka wtyczki Tainacan dla WordPress umożliwiająca nieautoryzowany dostęp do plików

Luka w Tainacan do 0.21.7 umożliwia nieautoryzowany dostęp do plików przez użytkowników z poziomem Subskrybenta i wyżej.
CVE-2024-7135CVSS 6.5Web

CVE-2024-7135: luka wtyczki Tainacan dla WordPress umożliwiająca nieautoryzowany dostęp do plików

Luka w Tainacan do 0.21.7 umożliwia nieautoryzowany dostęp do plików przez użytkowników z poziomem Subskrybenta i wyżej.

CVSS
6.5 MEDIUM
EPSS
84.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
tainacan

Co wiadomo

Wtyczka Tainacan dla WordPress do wersji 0.21.7 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'get_file' oraz podatność na atak typu directory traversal. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze, w tym zawierających wrażliwe dane.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji przechowywanych na serwerze, co stwarza ryzyko naruszenia bezpieczeństwa danych i potencjalnych strat dla organizacji. Atakujący z ograniczonymi uprawnieniami mogą uzyskać dostęp do plików, które normalnie powinny być chronione, co może skutkować eskalacją zagrożeń i utratą zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Tainacan i rozważyć aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd konfiguracji serwera w celu minimalizacji ryzyka wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS