PeepSo Core: File Uploads - luka IDOR umożliwiająca nieautoryzowany dostęp do plików

Luka IDOR w PeepSo Core File Uploads do 6.4.6.0 pozwala na nieautoryzowany dostęp do plików użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-8988CVSS 5.3CMS

PeepSo Core: File Uploads - luka IDOR umożliwiająca nieautoryzowany dostęp do plików

Luka IDOR w PeepSo Core File Uploads do 6.4.6.0 pozwala na nieautoryzowany dostęp do plików użytkowników. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
16.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PeepSo Core: File Uploads dla WordPressa do wersji 6.4.6.0 zawiera lukę typu Insecure Direct Object Reference (IDOR) w punkcie końcowym REST API file_download. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika pozwala nieautoryzowanym atakującym na pobieranie plików przesłanych przez innych użytkowników, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Luka ta może narazić organizacje korzystające z wtyczki PeepSo na ryzyko nieautoryzowanego dostępu do prywatnych plików użytkowników, co może skutkować naruszeniem poufności danych i utratą zaufania klientów. Atakujący mogą wykorzystać tę słabość do pobrania i ujawnienia informacji, które powinny pozostać chronione, co może mieć konsekwencje prawne i reputacyjne.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki PeepSo Core: File Uploads i zastosować najnowsze poprawki od producenta. W międzyczasie zaleca się ograniczenie dostępu do punktu końcowego file_download, monitorowanie logów pod kątem podejrzanych żądań oraz przegląd uprawnień użytkowników. Warto również przeprowadzić audyt przesłanych plików pod kątem potencjalnego wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS