Уразливість Directory Traversal у плагіні MIPL WC Multisite Sync для WordPress

Виявлено уразливість Directory Traversal у плагіні MIPL WC Multisite Sync для WordPress, що дозволяє читати файли сервера без автентифікації.
CVE-2024-12152CVSS 7.5CMS

Уразливість Directory Traversal у плагіні MIPL WC Multisite Sync для WordPress

Виявлено уразливість Directory Traversal у плагіні MIPL WC Multisite Sync для WordPress, що дозволяє читати файли сервера без автентифікації.

CVSS
7.5 HIGH
EPSS
60.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MIPL WC Multisite Sync для WordPress версій до 1.1.5 включно має уразливість Directory Traversal через дію 'mipl_wc_sync_download_log'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість може дозволити зловмисникам отримати доступ до конфіденційних файлів на сервері без автентифікації, що підвищує ризик компрометації даних і порушення безпеки інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати втрати довіри користувачів і потенційних фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна MIPL WC Multisite Sync і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до дії 'mipl_wc_sync_download_log', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впровадити заходи безпеки для захисту конфіденційних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки