CVE-2023-6699: Уразливість обходу директорій у WP Compress

Критична уразливість обходу директорій у плагіні WP Compress для WordPress дозволяє зловмисникам читати файли сервера. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6699CVSS 9.1CMS

CVE-2023-6699: Уразливість обходу директорій у WP Compress

Критична уразливість обходу директорій у плагіні WP Compress для WordPress дозволяє зловмисникам читати файли сервера. Рекомендується оновлення та перевірка безпеки.

CVSS
9.1 CRITICAL
EPSS
55.07%
Активно використовується
немає в KEV
Продукт
wp compress

Що відомо

Плагін WP Compress – Image Optimizer для WordPress має критичну уразливість обходу директорій через параметр css у версіях до 6.10.33 включно. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість створює високий ризик компрометації серверів із встановленим плагіном WP Compress, оскільки зловмисники можуть отримати доступ до чутливих даних. Це може призвести до порушення конфіденційності, втрати довіри користувачів і потенційних фінансових збитків. Власникам інфраструктури слід розглянути пріоритетність усунення цієї проблеми через її критичний рівень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Compress від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра css, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи для запобігання подібним інцидентам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки