Luka wtyczki EUCookieLaw dla WordPress umożliwia nieautoryzowany odczyt plików
Wtyczka EUCookieLaw do WordPress umożliwia atakującym nieautoryzowany odczyt plików, jeśli aktywna jest wtyczka cache. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.9 MEDIUM
- EPSS
- 47.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EUCookieLaw dla WordPress w wersjach do 2.7.2 włącznie zawiera lukę pozwalającą na nieautoryzowany odczyt dowolnych plików na serwerze poprzez funkcję 'file_get_contents'. Exploit jest możliwy tylko, gdy aktywna jest wtyczka cache, np. W3 Total Cache.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa. Zagrożenie dotyczy środowisk WordPress z zainstalowaną i aktywną wtyczką EUCookieLaw oraz wtyczką cache. Operatorzy powinni ocenić ryzyko i priorytetyzować działania naprawcze.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EUCookieLaw do wersji po 2.7.2, jeśli jest dostępna. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki lub wtyczki cache, ograniczenie dostępu do plików serwera oraz przegląd logów pod kątem podejrzanej aktywności. Monitorowanie i szybkie reagowanie na incydenty jest kluczowe.