Luka wtyczki Smart Slider 3 dla WordPress umożliwia odczyt dowolnych plików
Luka w Smart Slider 3 dla WordPress pozwala uwierzytelnionym użytkownikom na odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart Slider 3 dla WordPress w wersjach do 3.5.1.33 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze poprzez funkcję 'actionExportAll'. Luka ta może prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować ujawnieniem danych wrażliwych i naruszeniem bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zaufanie użytkowników do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Smart Slider 3 i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitoruj logi serwera pod kątem podejrzanych działań. Priorytetyzuj działania naprawcze w oparciu o ryzyko ekspozycji danych.