Уразливість Path Traversal у плагіні Spectra для WordPress

Path Traversal у плагіні Spectra WordPress дозволяє читати конфіденційні файли. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-3107CVSS 4.3Web

Уразливість Path Traversal у плагіні Spectra для WordPress

Path Traversal у плагіні Spectra WordPress дозволяє читати конфіденційні файли. Рекомендується оновлення та обмеження прав користувачів.

CVSS
4.3 MEDIUM
EPSS
45.97%
Активно використовується
немає в KEV
Продукт
spectra

Що відомо

Плагін Spectra для WordPress версій до 2.12.6 включно має уразливість Path Traversal через функцію get_block_default_attributes. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора читати вміст файлів attributes.php на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних із серверу, що підвищує ризик компрометації системи та порушення безпеки. Для власників інфраструктури це означає необхідність термінового реагування, оскільки зловмисники з обліковими записами контриб'ютора і вище можуть отримати доступ до чутливих файлів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spectra від розробника Brainstormforce та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та обмежити доступ до критичних файлів на сервері. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки