Уразливість у плагіні WordPress Comments Import & Export дозволяє читати довільні файли

Уразливість у WordPress Comments Import & Export дозволяє читати файли на сервері. Оновіть плагін до версії 2.3.9 для захисту.
CVE-2024-7514CVSS 6.5Web

Уразливість у плагіні WordPress Comments Import & Export дозволяє читати довільні файли

Уразливість у WordPress Comments Import & Export дозволяє читати файли на сервері. Оновіть плагін до версії 2.3.9 для захисту.

CVSS
6.5 MEDIUM
EPSS
61.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Comments Import & Export до версії 2.3.7 включно має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор читати довільні файли на сервері через недостатню перевірку шляхів файлів під час імпорту коментарів. Проблему частково виправлено у версії 2.3.8 та повністю у 2.3.9.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у файлах на сервері, що потенційно ставить під загрозу безпеку вебсайту та даних користувачів. Власники інфраструктури повинні оцінити ризики, особливо якщо на сайті використовуються версії плагіна до 2.3.9.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WordPress Comments Import & Export до версії 2.3.9 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів до рівня нижче Автора, перевірити журнали доступу на підозрілі дії та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки