Luka Path Traversal w wtyczce All in One Music Player dla WordPress
Wtyczka All in One Music Player dla WordPress ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All in One Music Player dla WordPress w wersjach do 1.3.1 włącznie jest podatna na atak Path Traversal poprzez parametr 'theme'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika odczyt plików na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może prowadzić do wycieku danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność informacji przechowywanych na serwerze WordPress, zwiększając ryzyko dalszych ataków.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All in One Music Player i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Współpracownika i wyżej oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień i ograniczyć możliwość modyfikacji parametrów wtyczki.