Уразливість Path Traversal у плагіні InfiniteWP Client для WordPress

Уразливість Path Traversal у плагіні InfiniteWP Client дозволяє читати файли поза директорією. Рекомендується оновлення та обмеження доступу.
CVE-2024-10585CVSS 5.3Web

Уразливість Path Traversal у плагіні InfiniteWP Client для WordPress

Уразливість Path Traversal у плагіні InfiniteWP Client дозволяє читати файли поза директорією. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
46.91%
Активно використовується
немає в KEV
Продукт
infinitewp client

Що відомо

Плагін InfiniteWP Client для WordPress має уразливість Path Traversal у версіях до 1.13.0 включно через параметр 'historyID' у файлі ~/debug-chart/index.php. Це дозволяє неавторизованим зловмисникам читати .txt файли поза межами передбаченої директорії.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, якщо зловмисник отримає доступ до файлів за межами дозволеної директорії. Це створює ризики для безпеки веб-сайту та може вплинути на довіру користувачів і репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна InfiniteWP Client від розробника revmakx і встановити їх. Якщо оновлення недоступні, обмежте доступ до файлу debug-chart/index.php, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки