CVE-2024-8352: podatność Directory Traversal w wtyczce Social Web Suite dla WordPress
Wtyczka Social Web Suite dla WordPress ma krytyczną podatność Directory Traversal umożliwiającą nieautoryzowany odczyt plików na serwerze.
- CVSS
- 7.5 HIGH
- EPSS
- 57.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social web suite
Co wiadomo
Wtyczka Social Web Suite – Social Media Auto Post, Social Media Auto Publish dla WordPress do wersji 4.1.11 włącznie jest podatna na atak Directory Traversal poprzez funkcję download_log. Pozwala to nieautoryzowanym atakującym na odczytanie zawartości dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Podatność ta stwarza ryzyko wycieku poufnych informacji z serwera, co może prowadzić do naruszenia bezpieczeństwa danych i potencjalnych strat finansowych lub reputacyjnych. Atakujący mogą uzyskać dostęp do plików konfiguracyjnych lub innych krytycznych danych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Social Web Suite u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji download_log oraz monitorować logi serwera pod kątem podejrzanej aktywności. Należy również przeprowadzić przegląd uprawnień plików i ograniczyć ekspozycję serwera na zewnątrz.