Уразливість Directory Traversal у плагіні LUNA RADIO PLAYER для WordPress

Виявлено уразливість Directory Traversal у плагіні LUNA RADIO PLAYER для WordPress, що дозволяє читати файли сервера. Рекомендується оновлення та захист.
CVE-2024-10816CVSS 7.5Web

Уразливість Directory Traversal у плагіні LUNA RADIO PLAYER для WordPress

Виявлено уразливість Directory Traversal у плагіні LUNA RADIO PLAYER для WordPress, що дозволяє читати файли сервера. Рекомендується оновлення та захист.

CVSS
7.5 HIGH
EPSS
62.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LUNA RADIO PLAYER для WordPress має уразливість Directory Traversal у файлі js/fallback.php у всіх версіях до 6.24.01.24 включно. Це дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість може дозволити зловмисникам отримати доступ до конфіденційних файлів на сервері, що підвищує ризик компрометації даних та порушення безпеки веб-ресурсу. Для власників інфраструктури це означає потенційні втрати довіри користувачів і можливі фінансові наслідки через витік інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу js/fallback.php, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Пріоритетно слід впровадити заходи захисту від Directory Traversal атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки