Luka wtyczki WatchTowerHQ dla WordPress umożliwia odczyt dowolnych plików
WatchTowerHQ do 3.16.0 ma lukę pozwalającą administratorom na odczyt dowolnych plików na serwerze. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.9 MEDIUM
- EPSS
- 37.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WatchTowerHQ dla WordPress do wersji 3.16.0 włącznie posiada lukę pozwalającą administratorom z ważnym tokenem na odczyt dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek. Może to prowadzić do wycieku wrażliwych danych, takich jak dane dostępowe do bazy czy klucze uwierzytelniające.
Wpływ biznesowy
Atakujący z uprawnieniami administratora i ważnym tokenem mogą wykorzystać tę lukę do uzyskania dostępu do poufnych plików na serwerze, co zagraża bezpieczeństwu danych i integralności systemu. Może to skutkować wyciekiem danych, naruszeniem prywatności oraz potencjalnym dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WatchTowerHQ i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń serwera, aby zminimalizować ryzyko wykorzystania luki.