Luka wtyczki ShortPixel Image Optimizer umożliwia odczyt plików na serwerze
Wtyczka ShortPixel Image Optimizer do WordPressa ma lukę pozwalającą na odczyt plików przez użytkowników z uprawnieniami Edytora i wyższymi. Aktualizuj wtyczkę i monitoruj dostęp.
- CVSS
- 4.9 MEDIUM
- EPSS
- 41.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShortPixel Image Optimizer dla WordPressa do wersji 6.4.2 zawiera lukę pozwalającą na odczyt dowolnych plików na serwerze poprzez manipulację parametrem 'loadFile'. Luka dotyczy użytkowników z uprawnieniami co najmniej na poziomie Edytora i wynika z niewystarczającej walidacji ścieżek w akcji AJAX 'loadLogFile'.
Wpływ biznesowy
Atakujący z uprawnieniami Edytora lub wyższymi mogą wykorzystać tę lukę do odczytania plików zawierających wrażliwe dane, takie jak poświadczenia bazy danych czy klucze uwierzytelniania. Może to prowadzić do eskalacji ataku i naruszenia bezpieczeństwa całej witryny oraz jej danych. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko wycieku informacji i podjąć działania ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki ShortPixel Image Optimizer do wersji nowszej niż 6.4.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu WordPressa do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i usunąć zbędne konta z wysokimi uprawnieniami.