Lana Downloads Manager: luka umożliwiająca atak path traversal
Wtyczka Lana Downloads Manager przed 1.10.0 umożliwia atak path traversal, pozwalając adminom pobierać dowolne pliki z serwera.
- CVSS
- 4.1 MEDIUM
- EPSS
- 39.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- lana downloads manager
Co wiadomo
Wtyczka Lana Downloads Manager dla WordPressa w wersjach przed 1.10.0 nie weryfikuje poprawnie danych wejściowych użytkownika w ścieżkach plików. Pozwala to administratorom na wykonanie ataku path traversal i pobranie dowolnych plików z serwera.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do plików na serwerze, co stwarza ryzyko wycieku poufnych danych lub naruszenia integralności systemu. Operatorzy IT powinni zwrócić uwagę na potencjalne zagrożenia związane z niekontrolowanym dostępem do plików i odpowiednio zabezpieczyć środowisko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lana Downloads Manager i jej wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników z rolą administratora.