Luka Directory Traversal w wtyczce Zephyr Project Manager dla WordPress
Wtyczka Zephyr Project Manager dla WordPress ma lukę Directory Traversal umożliwiającą odczyt plików i SSRF. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 45.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Zephyr Project Manager dla WordPress do wersji 3.3.203 jest podatna na atak Directory Traversal poprzez parametr `file`. Umożliwia to uwierzytelnionym użytkownikom z poziomem Custom i wyższym odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych. Na serwerach z włączoną opcją `allow_url_fopen` możliwe jest także wykonanie ataku Server-Side Request Forgery.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do poufnych plików na serwerze, co stwarza ryzyko wycieku danych i naruszenia bezpieczeństwa. W środowiskach, gdzie `allow_url_fopen` jest aktywne, zagrożenie jest poważniejsze ze względu na możliwość wykonania złośliwych żądań po stronie serwera. Operatorzy IT powinni zwrócić uwagę na potencjalne konsekwencje dla integralności i poufności danych oraz ryzyko eskalacji ataku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Zephyr Project Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników oraz wyłączyć opcję `allow_url_fopen` na serwerze, jeśli to możliwe. Dodatkowo warto przeanalizować logi serwera pod kątem podejrzanych aktywności i wzmocnić monitoring bezpieczeństwa.