Luka Arbitrary File Read w wtyczce Gotham Block Extra Light dla WordPress
Luka Arbitrary File Read w wtyczce Gotham Block Extra Light dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami contributor i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gotham Block Extra Light dla WordPress do wersji 1.5.0 włącznie zawiera lukę umożliwiającą odczyt dowolnych plików na serwerze poprzez shortcode 'ghostban'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą uzyskać dostęp do poufnych danych.
Wpływ biznesowy
Luka pozwala na nieautoryzowany odczyt plików na serwerze, co może prowadzić do wycieku wrażliwych informacji i naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki mogą być narażone na ryzyko utraty poufności oraz potencjalne dalsze ataki wykorzystujące pozyskane dane.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gotham Block Extra Light i jej instalację. W przypadku braku łatki, ograniczenie dostępu do funkcji shortcode 'ghostban' oraz monitorowanie logów serwera pod kątem podejrzanej aktywności. Priorytetowe jest również przegląd uprawnień użytkowników i ograniczenie ich do niezbędnego minimum.