Уразливість у плагіні WordPress File Upload дозволяє несанкціонований доступ до каталогів

Уразливість у плагіні WordPress File Upload дозволяє користувачам з рівнем Subscriber переглядати каталоги сайту. Рекомендується оновлення та аудит безпеки.
CVE-2024-12719CVSS 4.3Web

Уразливість у плагіні WordPress File Upload дозволяє несанкціонований доступ до каталогів

Уразливість у плагіні WordPress File Upload дозволяє користувачам з рівнем Subscriber переглядати каталоги сайту. Рекомендується оновлення та аудит безпеки.

CVSS
4.3 MEDIUM
EPSS
27.03%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload версій до 4.24.15 включно має уразливість через відсутність перевірки прав у функції 'wfu_ajax_action_read_subfolders'. Це дозволяє аутентифікованим користувачам з рівнем доступу Subscriber переглядати каталоги та підкаталоги WordPress, хоча файли залишаються недоступними.

Бізнес-вплив

Уразливість може призвести до витоку інформації про структуру каталогів сайту, що підвищує ризик подальших атак, таких як цілеспрямовані експлойти або соціальна інженерія. Власники інфраструктури повинні враховувати потенційний вплив на безпеку даних та репутацію, особливо якщо на сайті працюють користувачі з рівнем доступу Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress File Upload від розробника iptanus та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно перевіряти безпекові бюлетені та оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки