Luka wtyczki Shared Files WordPress umożliwia pobieranie dowolnych plików
Wtyczka Shared Files WordPress przed 1.7.58 umożliwia pobieranie dowolnych plików przez Contributor. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.8 MEDIUM
- EPSS
- 35.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shared Files dla WordPressa w wersjach przed 1.7.58 pozwala użytkownikom z rolą Contributor na pobieranie dowolnych plików z serwera poprzez atak typu path traversal. Luka ta może prowadzić do ujawnienia wrażliwych danych, takich jak plik wp-config.php.
Wpływ biznesowy
Atakujący z niskimi uprawnieniami mogą uzyskać dostęp do plików konfiguracyjnych i innych ważnych danych na serwerze, co może skutkować naruszeniem bezpieczeństwa i utratą poufności informacji. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje instalacje i podjąć działania ograniczające ryzyko wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Shared Files do wersji 1.7.58 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych działań związanych z pobieraniem plików. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie.