Luka Directory Traversal w wtyczce Jupiter X Core dla WordPress
Wtyczka Jupiter X Core do WordPress ma lukę Directory Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 6.5 MEDIUM
- EPSS
- 48.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jupiter x core
Co wiadomo
Wtyczka Jupiter X Core do WordPressa jest podatna na atak Directory Traversal w wersjach do 4.8.7 włącznie, poprzez funkcję inline SVG. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika odczyt dowolnych plików na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą uzyskać dostęp do poufnych plików na serwerze, co może prowadzić do wycieku danych i naruszenia bezpieczeństwa systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli na serwerze przechowywane są ważne informacje.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jupiter X Core u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na zewnątrz. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.