Уразливість у плагіні applyonline для WordPress дозволяє неавторизованим користувачам отримувати доступ до завантажених файлів

Плагін applyonline для WordPress до версії 2.6.3 має уразливість, що дозволяє неавторизованим користувачам доступ до завантажених файлів. Оновіть плагін для захисту даних.
CVE-2024-10098CVSS 2.7CMS

Уразливість у плагіні applyonline для WordPress дозволяє неавторизованим користувачам отримувати доступ до завантажених файлів

Плагін applyonline для WordPress до версії 2.6.3 має уразливість, що дозволяє неавторизованим користувачам доступ до завантажених файлів. Оновіть плагін для захисту даних.

CVSS
2.7 LOW
EPSS
26.76%
Активно використовується
немає в KEV
Продукт
applyonline - application form builder and manager

Що відомо

Плагін applyonline для WordPress версій до 2.6.3 не захищає файли, завантажені під час подачі заявок, що дозволяє неавторизованим користувачам отримувати доступ до цих файлів та потенційно приватної інформації. Рівень загрози оцінено як низький (CVSS 2.7).

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін applyonline, ця уразливість може призвести до витоку конфіденційних даних, що знижує довіру користувачів і може вплинути на репутацію. Хоча ризик оцінено як низький, важливо враховувати потенційні наслідки доступу до приватної інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна applyonline і оновити його до останньої доступної версії, яка містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до завантажених файлів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте заходи безпеки відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки