Уразливість довільного читання файлів у плагіні CS Framework для WordPress

Виявлено уразливість довільного читання файлів у плагіні CS Framework для WordPress, що дозволяє аутентифікованим користувачам читати конфіденційні файли сервера.
CVE-2024-12036CVSS 7.5CMS

Уразливість довільного читання файлів у плагіні CS Framework для WordPress

Виявлено уразливість довільного читання файлів у плагіні CS Framework для WordPress, що дозволяє аутентифікованим користувачам читати конфіденційні файли сервера.

CVSS
7.5 HIGH
EPSS
27.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CS Framework для WordPress має уразливість довільного читання файлів через функцію get_widget_settings_json() у версіях до 6.9 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть отримати доступ до вмісту довільних файлів на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із мінімальним рівнем доступу читати файли на сервері, що може призвести до витоку конфіденційних даних та компрометації системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CS Framework і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки