CVE-2024-9224: luka wtyczki Hello World dla WordPress umożliwiająca odczyt plików
Luka CVE-2024-9224 pozwala na odczyt plików przez subskrybentów w wtyczce Hello World do wersji 2.1.1. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 70.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hello world
Co wiadomo
Wtyczka Hello World dla WordPress w wersjach do 2.1.1 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi odczyt dowolnych plików na serwerze poprzez funkcję hello_world_lyric().
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą uzyskać dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa systemu. Luka ta stanowi zagrożenie dla integralności i poufności danych w środowiskach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hello World u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, aby zmniejszyć ryzyko wykorzystania luki.