CVE-2024-9765: luka w wtyczce EKC Tournament Manager umożliwiająca pobieranie plików systemowych

Wtyczka EKC Tournament Manager przed 2.2.2 pozwala administratorom pobierać pliki systemowe poza katalogiem WordPress. Aktualizuj wtyczkę, by zabezpieczyć stronę.
CVE-2024-9765CVSS 6.5CMS

CVE-2024-9765: luka w wtyczce EKC Tournament Manager umożliwiająca pobieranie plików systemowych

Wtyczka EKC Tournament Manager przed 2.2.2 pozwala administratorom pobierać pliki systemowe poza katalogiem WordPress. Aktualizuj wtyczkę, by zabezpieczyć stronę.

CVSS
6.5 MEDIUM
EPSS
69.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
ekc tournament manager

Co wiadomo

Wtyczka EKC Tournament Manager dla WordPress w wersjach przed 2.2.2 pozwala zalogowanemu administratorowi na pobieranie plików systemowych spoza katalogu WordPress. Luka ta może prowadzić do nieautoryzowanego dostępu do wrażliwych danych.

Wpływ biznesowy

Administratorzy stron korzystających z EKC Tournament Manager powinni być świadomi ryzyka wycieku danych systemowych, co może prowadzić do naruszenia bezpieczeństwa i utraty poufności. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji dostępu lub analizy struktury systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EKC Tournament Manager do wersji 2.2.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS