Krytyczna luka Path Traversal w wtyczce WordPress File Upload do wersji 4.24.11
Krytyczna luka Path Traversal w wtyczce WordPress File Upload do wersji 4.24.11 umożliwia nieautoryzowany dostęp do plików. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress file upload
Co wiadomo
Wtyczka WordPress File Upload do wersji 4.24.11 zawiera krytyczną lukę Path Traversal w pliku wfu_file_downloader.php, umożliwiającą nieautoryzowanym atakującym odczyt lub usunięcie plików poza zamierzonym katalogiem. Eksploatacja wymaga użycia PHP w wersji 7.4 lub starszej.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala na potencjalne naruszenie integralności i poufności danych poprzez dostęp do plików spoza katalogu wtyczki. Może to prowadzić do usunięcia ważnych plików lub ujawnienia wrażliwych informacji, co zagraża stabilności i bezpieczeństwu środowiska WordPress. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z PHP 7.4 lub starszego.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WordPress File Upload i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć aktualizację środowiska PHP do wersji nowszej niż 7.4. Warto również przeprowadzić audyt plików i uprawnień na serwerze.