Уразливість Directory Traversal у плагіні MP3 Sticky Player для WordPress

Виявлено уразливість Directory Traversal у плагіні MP3 Sticky Player для WordPress, що дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2024-10803CVSS 7.5Web

Уразливість Directory Traversal у плагіні MP3 Sticky Player для WordPress

Виявлено уразливість Directory Traversal у плагіні MP3 Sticky Player для WordPress, що дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
56.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MP3 Sticky Player для WordPress має уразливість Directory Traversal у файлі content/downloader.php у всіх версіях до 8.0 включно. Це дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до конфіденційних файлів на сервері, що може вплинути на безпеку даних та довіру користувачів. Власники інфраструктури повинні враховувати потенційні наслідки витоку інформації та можливі подальші атаки, що базуються на отриманих даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MP3 Sticky Player у офіційного постачальника та застосувати патч, якщо він доступний. Якщо оновлення відсутнє, слід обмежити доступ до файлу content/downloader.php, переглянути журнали доступу на наявність підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки