CVE-2023-6699: Уразливість обходу директорій у WP Compress
Критична уразливість обходу директорій у плагіні WP Compress для WordPress дозволяє зловмисникам читати файли сервера. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.1 CRITICAL
- EPSS
- 55.07%
- Активно використовується
- немає в KEV
- Продукт
- wp compress
Що відомо
Плагін WP Compress – Image Optimizer для WordPress має критичну уразливість обходу директорій через параметр css у версіях до 6.10.33 включно. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Уразливість створює високий ризик компрометації серверів із встановленим плагіном WP Compress, оскільки зловмисники можуть отримати доступ до чутливих даних. Це може призвести до порушення конфіденційності, втрати довіри користувачів і потенційних фінансових збитків. Власникам інфраструктури слід розглянути пріоритетність усунення цієї проблеми через її критичний рівень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Compress від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра css, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи для запобігання подібним інцидентам.