Luka Path Traversal w wtyczce Quick Playground dla WordPress (do wersji 1.3.3)
Wtyczka Quick Playground do WordPress ma lukę Path Traversal umożliwiającą nieautoryzowany dostęp do plików serwera. Zalecana szybka aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 53.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quick Playground dla WordPress do wersji 1.3.3 jest podatna na atak Path Traversal z powodu niewystarczającej walidacji ścieżek w funkcji qckply_zip_theme(). Atakujący może bez uwierzytelnienia wymusić utworzenie archiwum ZIP zawierającego dowolne pliki z systemu plików serwera, w tym plik wp-config.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowany dostęp do wrażliwych plików serwera, co może prowadzić do wycieku danych konfiguracyjnych i potencjalnego przejęcia kontroli nad witryną WordPress. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Quick Playground do wersji nienarażonej na tę lukę lub, jeśli aktualizacja nie jest dostępna, tymczasowe wyłączenie wtyczki. Dodatkowo warto ograniczyć dostęp do funkcji tworzenia archiwów, przejrzeć logi pod kątem podejrzanych działań oraz monitorować system pod kątem nieautoryzowanego dostępu.