CVE-2024-9224: luka wtyczki Hello World dla WordPress umożliwiająca odczyt plików

Luka CVE-2024-9224 pozwala na odczyt plików przez subskrybentów w wtyczce Hello World do wersji 2.1.1. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9224CVSS 6.5Web

CVE-2024-9224: luka wtyczki Hello World dla WordPress umożliwiająca odczyt plików

Luka CVE-2024-9224 pozwala na odczyt plików przez subskrybentów w wtyczce Hello World do wersji 2.1.1. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
70.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
hello world

Co wiadomo

Wtyczka Hello World dla WordPress w wersjach do 2.1.1 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi odczyt dowolnych plików na serwerze poprzez funkcję hello_world_lyric().

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą uzyskać dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa systemu. Luka ta stanowi zagrożenie dla integralności i poufności danych w środowiskach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hello World u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS