Luka Directory Traversal w wtyczkach WordPress z elFinder do wersji 2.1.64
Podatność Directory Traversal w elFinder do wersji 2.1.64 pozwala na usuwanie plików przez nieautoryzowanych użytkowników w wtyczkach WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 50.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Kilka wtyczek WordPress korzystających z elFinder w wersjach do 2.1.64 jest podatnych na atak Directory Traversal, umożliwiający nieautoryzowanym napastnikom usuwanie dowolnych plików. Wykorzystanie luki wymaga, aby właściciel strony udostępnił menedżera plików użytkownikom.
Wpływ biznesowy
Podatność może prowadzić do usunięcia ważnych plików na serwerze, co skutkuje zakłóceniami w działaniu witryny lub utratą danych. Administratorzy stron WordPress powinni zwrócić uwagę na używane wtyczki z elFinder i ocenić ryzyko związane z udostępnianiem menedżera plików. Atakujący nie muszą być uwierzytelnieni, co zwiększa zagrożenie dla publicznie dostępnych instalacji.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji elFinder w używanych wtyczkach WordPress i aktualizację do nowszych, wolnych od podatności wersji. Jeśli aktualizacja nie jest możliwa, ograniczyć dostęp do menedżera plików tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie funkcji menedżera plików, jeśli nie jest niezbędna.