Luka Directory Traversal w wtyczce Simple CSV Table dla WordPress
Luka Directory Traversal w wtyczce Simple CSV Table dla WordPress umożliwia odczyt plików przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 46.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple CSV Table dla WordPress do wersji 1.0.1 jest podatna na atak Directory Traversal poprzez parametr href w shortcode [csv]. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na odczyt plików na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do odczytu poufnych plików, co może prowadzić do ujawnienia danych takich jak poświadczenia bazy danych czy klucze uwierzytelniające. Może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple CSV Table i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań. Priorytetyzuj działania zabezpieczające w oparciu o poziom ryzyka.