CVE-2023-5414: Уразливість Directory Traversal в плагіні Icegram Express для WordPress

Критична уразливість Directory Traversal в Icegram Express для WordPress дозволяє адміністраторам читати довільні файли на сервері. Оновіть плагін для захисту.
CVE-2023-5414CVSS 9.1Web

CVE-2023-5414: Уразливість Directory Traversal в плагіні Icegram Express для WordPress

Критична уразливість Directory Traversal в Icegram Express для WordPress дозволяє адміністраторам читати довільні файли на сервері. Оновіть плагін для захисту.

CVSS
9.1 CRITICAL
EPSS
60.18%
Активно використовується
немає в KEV
Продукт
icegram express

Що відомо

Плагін Icegram Express для WordPress версій до 5.6.23 включно має уразливість Directory Traversal через функцію show_es_logs. Це дозволяє адміністраторам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації, особливо в умовах спільного хостингу.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами адміністратора отримувати доступ до файлів, які не повинні бути доступні, включно з конфіденційними даними інших сайтів на тому ж сервері. Це створює ризики витоку інформації та порушення безпеки інфраструктури, що може вплинути на довіру користувачів та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Icegram Express від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції show_es_logs, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера, особливо в спільних хостинг-середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки