Уразливість CVE-2024-12861 у плагіні W2S для WordPress

Плагін W2S для WordPress має уразливість довільного читання файлів, що дозволяє зловмисникам з рівнем підписника отримувати доступ до конфіденційних даних.
CVE-2024-12861CVSS 6.5CMS

Уразливість CVE-2024-12861 у плагіні W2S для WordPress

Плагін W2S для WordPress має уразливість довільного читання файлів, що дозволяє зловмисникам з рівнем підписника отримувати доступ до конфіденційних даних.

CVSS
6.5 MEDIUM
EPSS
26.57%
Активно використовується
немає в KEV
Продукт
w2s

Що відомо

Плагін W2S – Migrate WooCommerce to Shopify для WordPress має уразливість довільного читання файлів через AJAX-дію 'viw2s_view_log' у версіях до 1.2.1 включно. Атакувальники з рівнем доступу не нижче підписника можуть отримати доступ до конфіденційних файлів на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із мінімальним рівнем доступу читати будь-які файли на сервері, що може призвести до витоку конфіденційної інформації, включно з налаштуваннями та обліковими даними. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і подальшими атаками.

Рекомендовані дії адміністратора

Рекомендується оновити плагін W2S до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. До оновлення слід обмежити доступ користувачів із рівнем підписника та вище, перевірити журнали на ознаки зловмисної активності та мінімізувати експозицію сервера. Важливо регулярно переглядати оновлення безпеки від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки