CVE-2024-8352: podatność Directory Traversal w wtyczce Social Web Suite dla WordPress

Wtyczka Social Web Suite dla WordPress ma krytyczną podatność Directory Traversal umożliwiającą nieautoryzowany odczyt plików na serwerze.
CVE-2024-8352CVSS 7.5Web

CVE-2024-8352: podatność Directory Traversal w wtyczce Social Web Suite dla WordPress

Wtyczka Social Web Suite dla WordPress ma krytyczną podatność Directory Traversal umożliwiającą nieautoryzowany odczyt plików na serwerze.

CVSS
7.5 HIGH
EPSS
57.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
social web suite

Co wiadomo

Wtyczka Social Web Suite – Social Media Auto Post, Social Media Auto Publish dla WordPress do wersji 4.1.11 włącznie jest podatna na atak Directory Traversal poprzez funkcję download_log. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Podatność ta stwarza ryzyko wycieku poufnych informacji z serwera, co może prowadzić do naruszenia bezpieczeństwa danych i potencjalnych strat finansowych lub reputacyjnych. Atakujący mogą uzyskać dostęp do plików konfiguracyjnych lub innych krytycznych danych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Social Web Suite u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji download_log oraz monitorować logi serwera pod kątem podejrzanej aktywności. Należy również przeprowadzić przegląd uprawnień plików i ograniczyć ekspozycję serwera na zewnątrz.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS