Вразливість витоку чутливої інформації у плагіні KB Support для WordPress

Вразливість у плагіні KB Support WordPress дозволяє неавторизованим користувачам отримувати доступ до конфіденційних файлів у каталозі kbs.
CVE-2024-13604CVSS 7.5Web

Вразливість витоку чутливої інформації у плагіні KB Support для WordPress

Вразливість у плагіні KB Support WordPress дозволяє неавторизованим користувачам отримувати доступ до конфіденційних файлів у каталозі kbs.

CVSS
7.5 HIGH
EPSS
36.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін KB Support – Customer Support Ticket & Helpdesk для WordPress має вразливість витоку чутливої інформації у всіх версіях до 1.7.4 включно через каталог 'kbs'. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних файлів, що зберігаються у /wp-content/uploads/kbs, зокрема вкладень у заявках підтримки.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик витоку конфіденційних даних клієнтів, що може призвести до втрати довіри та репутаційних збитків. Вразливість має високий рівень критичності (CVSS 7.5), тому її ігнорування може сприяти несанкціонованому доступу до важливої інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна KB Support і оновити її до останньої доступної, оскільки часткове виправлення було внесено у версії 1.7.3.2. Якщо оновлення неможливе, слід обмежити доступ до каталогу /wp-content/uploads/kbs, переглянути журнали доступу на предмет підозрілої активності та оцінити ризики для пріоритетного усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки