Luka wtyczki Generate Security.txt dla WordPress umożliwia obejście autoryzacji
Luka wtyczki Generate Security.txt umożliwia obejście autoryzacji i modyfikację plików na serwerze WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Generate Security.txt dla WordPress w wersjach do 1.0.12 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć plik security.txt lub utworzyć katalog .well-known na serwerze poprzez bezpośrednie wywołanie określonych akcji AJAX.
Wpływ biznesowy
Luka umożliwia nieuprawnionym użytkownikom modyfikację plików i katalogów związanych z bezpieczeństwem strony, co może prowadzić do utraty integralności danych lub ujawnienia informacji o konfiguracji serwera. Może to osłabić zaufanie do witryny i zwiększyć ryzyko dalszych ataków. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia i zabezpieczyć środowisko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań związanych z usuwaniem pliku security.txt lub tworzeniem katalogu .well-known. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.