CVE-2024-8031: luka w wtyczce Secure Downloads umożliwiająca pobieranie dowolnych plików
Wtyczka Secure Downloads przed 1.2.3 umożliwia administratorom pobieranie dowolnych plików, co może prowadzić do wycieku danych.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- secure downloads
Co wiadomo
Wtyczka Secure Downloads dla WordPressa w wersjach przed 1.2.3 nieprawidłowo ogranicza dostęp do pobieranych plików. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora pobieranie dowolnych plików, w tym zawierających wrażliwe dane, takich jak wp-config.php.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji konfiguracyjnych serwisu, co zwiększa ryzyko dalszych ataków i naruszeń bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na potencjalne narażenie danych i możliwe konsekwencje dla integralności i poufności systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Secure Downloads do wersji 1.2.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z pobieraniem plików.