Уразливість у темі WordPress Uncode дозволяє читати довільні файли

Уразливість у темі WordPress Uncode дозволяє неавторизованим користувачам читати довільні файли на сервері. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13681CVSS 7.5CMS

Уразливість у темі WordPress Uncode дозволяє читати довільні файли

Уразливість у темі WordPress Uncode дозволяє неавторизованим користувачам читати довільні файли на сервері. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.5 HIGH
EPSS
45.37%
Активно використовується
немає в KEV
Продукт
uncode

Що відомо

Тема Uncode для WordPress містить уразливість, що дозволяє неавторизованим зловмисникам читати довільні файли на сервері через недостатню перевірку вхідних даних у функції uncode_admin_get_oembed. Проблема присутня у всіх версіях до 2.9.1.6 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, включно з налаштуваннями та іншими критичними файлами. Для операторів ІТ-інфраструктури це означає підвищений ризик компрометації системи та потенційні наслідки для безпеки даних і репутації компанії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника теми Uncode та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно слід впровадити заходи контролю вхідних даних та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки