CVE-2024-13562: Уразливість Import WP дозволяє витік чутливої інформації

Уразливість Import WP дозволяє неавторизованим користувачам отримувати доступ до чутливих даних у WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-13562CVSS 7.5CMS

CVE-2024-13562: Уразливість Import WP дозволяє витік чутливої інформації

Уразливість Import WP дозволяє неавторизованим користувачам отримувати доступ до чутливих даних у WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
34.88%
Активно використовується
немає в KEV
Продукт
import wp

Що відомо

Плагін Import WP для WordPress має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних, збережених у каталозі /wp-content/uploads/. Уразливість присутня у всіх версіях до 2.14.5 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, такої як дані користувачів або імпортовані файли, що зберігаються у публічно доступному каталозі. Для власників сайтів на WordPress це створює ризик компрометації даних та порушення конфіденційності, що може вплинути на репутацію та відповідність вимогам захисту даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Import WP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до каталогу /wp-content/uploads/ через налаштування сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки