Уразливість у плагіні Sandbox для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Sandbox WordPress дозволяє користувачам з рівнем Subscriber завантажувати конфіденційні файли. Рекомендується оновлення та обмеження доступу.
CVE-2024-13367CVSS 6.5Web

Уразливість у плагіні Sandbox для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Sandbox WordPress дозволяє користувачам з рівнем Subscriber завантажувати конфіденційні файли. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
29.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sandbox для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище завантажувати повну копію середовища пісочниці, включно з конфіденційними файлами, такими як wp-config.php. Проблема виникає через відсутність перевірки прав на дію export_download у версіях до 0.4 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у середовищі пісочниці WordPress, включно з налаштуваннями бази даних та іншими критичними даними. Для власників сайтів це означає підвищений ризик компрометації системи та потенційних атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sandbox та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції експорту, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна у публічному доступі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки