Luka Path Traversal w wtyczce Quick Playground dla WordPress
Wtyczka Quick Playground dla WordPress do 1.3.4 umożliwia administratorom odczyt plików przez Path Traversal. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 23.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quick Playground dla WordPress w wersjach do 1.3.4 włącznie posiada lukę Path Traversal, umożliwiającą administratorom odczyt dowolnych plików na serwerze bez odpowiedniej walidacji parametrów. Luka jest aktywna tylko przy synchronizacji z WordPress Playground lub na playground.wordpress.net.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą odczytać poufne pliki systemowe i konfiguracyjne, takie jak wp-config.php czy /etc/passwd, co może prowadzić do ujawnienia danych uwierzytelniających i dalszych ataków na infrastrukturę. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i naruszenia bezpieczeństwa serwera.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Quick Playground do najnowszej wersji po wydaniu poprawki przez producenta. Do czasu aktualizacji ogranicz dostęp administratorów oraz rozważ wyłączenie synchronizacji z WordPress Playground. Przeanalizuj logi serwera pod kątem podejrzanych odczytów plików i monitoruj aktywność użytkowników z uprawnieniami administratora.