Luka wtyczki Store Locator WordPress umożliwia odczyt plików PHP
Wtyczka Store Locator WordPress przed 1.6.9 umożliwia administratorom odczyt plików PHP, w tym plików konfiguracyjnych z danymi uwierzytelniającymi.
- CVSS
- 3.4 LOW
- EPSS
- 16.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Store Locator dla WordPress w wersjach przed 1.6.9 nie weryfikuje poprawnie parametru używanego w ścieżce pliku, co pozwala użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na odczyt dowolnych plików PHP na serwerze, w tym plików konfiguracyjnych zawierających dane uwierzytelniające.
Wpływ biznesowy
Ta luka może prowadzić do ujawnienia poufnych informacji, takich jak dane bazy danych i klucze uwierzytelniające, co zwiększa ryzyko dalszych ataków i naruszeń bezpieczeństwa. Operatorzy IT powinni ocenić, czy korzystają z podatnej wersji wtyczki i rozważyć wpływ na integralność i poufność danych w swojej infrastrukturze.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Store Locator do wersji 1.6.9 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administratora oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ wdrożenie dodatkowych zabezpieczeń.