CVE-2024-9765: luka w wtyczce EKC Tournament Manager umożliwiająca pobieranie plików systemowych
Wtyczka EKC Tournament Manager przed 2.2.2 pozwala administratorom pobierać pliki systemowe poza katalogiem WordPress. Aktualizuj wtyczkę, by zabezpieczyć stronę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 69.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ekc tournament manager
Co wiadomo
Wtyczka EKC Tournament Manager dla WordPress w wersjach przed 2.2.2 pozwala zalogowanemu administratorowi na pobieranie plików systemowych spoza katalogu WordPress. Luka ta może prowadzić do nieautoryzowanego dostępu do wrażliwych danych.
Wpływ biznesowy
Administratorzy stron korzystających z EKC Tournament Manager powinni być świadomi ryzyka wycieku danych systemowych, co może prowadzić do naruszenia bezpieczeństwa i utraty poufności. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji dostępu lub analizy struktury systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EKC Tournament Manager do wersji 2.2.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.