Уразливість Directory Traversal у плагіні FooGallery для WordPress

Виявлено уразливість Directory Traversal у плагіні FooGallery для WordPress до версії 2.4.26, що дозволяє читати файли на сервері.
CVE-2023-6947CVSS 7.7CMS

Уразливість Directory Traversal у плагіні FooGallery для WordPress

Виявлено уразливість Directory Traversal у плагіні FooGallery для WordPress до версії 2.4.26, що дозволяє читати файли на сервері.

CVSS
7.7 HIGH
EPSS
51.01%
Активно використовується
немає в KEV
Продукт
foogallery

Що відомо

Плагін FooGallery для WordPress версій до 2.4.26 включно має уразливість Directory Traversal, що дозволяє автентифікованим користувачам з рівнем contributor або вище читати вміст довільних папок на сервері. Це може призвести до розкриття конфіденційної інформації, такої як структура папок.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін FooGallery, ця уразливість створює ризик витоку конфіденційних даних через несанкціонований доступ до файлової системи. Зловмисники з правами contributor можуть отримати інформацію, що допоможе у подальших атаках або компрометації системи. Це підвищує загрозу безпеці контенту та інфраструктури сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FooGallery від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки