Luka Directory Traversal w wtyczce Restrict File Access dla WordPress
Luka Directory Traversal w wtyczce Restrict File Access WordPress pozwala subskrybentom czytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 46.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Restrict File Access dla WordPress do wersji 1.1.2 włącznie zawiera lukę Directory Traversal w funkcji output(), umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym odczyt dowolnych plików na serwerze. Może to prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować ujawnieniem danych firmowych lub użytkowników. Zagrożenie to wpływa na bezpieczeństwo aplikacji webowych opartych na WordPress, zwiększając ryzyko naruszenia prywatności i integralności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Restrict File Access i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zaradczych.