Luka wtyczki FunnelKit WordPress umożliwiająca usuwanie plików przez administratorów
Wtyczka FunnelKit WordPress przed 3.15.0.6 pozwala administratorom usuwać pliki poza katalogiem, co może prowadzić do odmowy usługi. Aktualizuj wtyczkę.
- CVSS
- 5.5 MEDIUM
- EPSS
- 9.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FunnelKit dla WordPressa w wersjach przed 3.15.0.6 nie weryfikuje poprawnie ścieżki pliku podczas importu szablonu, co pozwala administratorom na usunięcie dowolnych plików .json poza zamierzonym katalogiem przez atak typu path traversal. Może to prowadzić do wyłączenia działania wtyczki lub odmowy usługi.
Wpływ biznesowy
Administratorzy WordPressa korzystający z podatnych wersji wtyczki FunnelKit mogą nieumyślnie umożliwić usunięcie ważnych plików konfiguracyjnych, co może skutkować przerwami w działaniu witryny lub funkcji wtyczki. Atak ten może obniżyć dostępność usług i wymagać przywracania danych lub ponownej instalacji komponentów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FunnelKit i jej instalację do wersji 3.15.0.6 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia administratorów oraz monitorować logi systemowe pod kątem nieautoryzowanych operacji usuwania plików. Warto również przeprowadzić audyt plików .json i kopii zapasowych, aby szybko przywrócić ewentualne usunięte dane.