Luka Directory Traversal w wtyczce Error Log Viewer dla WordPress
Luka Directory Traversal w wtyczce Error Log Viewer dla WordPress umożliwia administratorom odczyt plików serwera. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 48.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Error Log Viewer firmy BestWebSoft dla WordPress do wersji 1.1.6 włącznie zawiera lukę Directory Traversal w funkcji rrrlgvwr_get_file. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami administratora na odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co stwarza ryzyko wycieku danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zaufanie użytkowników do infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Error Log Viewer i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp administracyjny do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.