Уразливість у DesignThemes Core Features для WordPress дозволяє неавторизований доступ до файлів

Високорівнева уразливість у плагіні DesignThemes Core Features дозволяє неавторизований доступ до файлів сервера WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13471CVSS 7.5CMS

Уразливість у DesignThemes Core Features для WordPress дозволяє неавторизований доступ до файлів

Високорівнева уразливість у плагіні DesignThemes Core Features дозволяє неавторизований доступ до файлів сервера WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
7.5 HIGH
EPSS
39.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін DesignThemes Core Features для WordPress має уразливість, що дозволяє неавторизованим користувачам читати довільні файли на сервері через відсутність перевірки прав доступу у функції dt_process_imported_file. Проблема присутня у всіх версіях до 4.7 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних та компрометації серверної інфраструктури, оскільки зловмисники можуть отримати доступ до файлів операційної системи без автентифікації. Власники сайтів на WordPress з цим плагіном повинні розглядати цю загрозу як високого рівня, особливо якщо сервер містить чутливу інформацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна DesignThemes Core Features і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції dt_process_imported_file, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки