Уразливість у Secure Downloads WordPress плагіні дозволяє завантажувати довільні файли

Плагін Secure Downloads до 1.2.3 дозволяє адміністраторам завантажувати довільні файли, що може призвести до витоку даних. Оновіть плагін для захисту сайту.
CVE-2024-8031CVSS 6.5Web

Уразливість у Secure Downloads WordPress плагіні дозволяє завантажувати довільні файли

Плагін Secure Downloads до 1.2.3 дозволяє адміністраторам завантажувати довільні файли, що може призвести до витоку даних. Оновіть плагін для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
34.65%
Активно використовується
немає в KEV
Продукт
secure downloads

Що відомо

Плагін Secure Downloads для WordPress версій до 1.2.3 має уразливість, що дозволяє автентифікованим користувачам з правами адміністратора завантажувати будь-які файли, включно з конфіденційними, такими як wp-config.php. Це може призвести до витоку чутливої інформації.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін Secure Downloads, ця уразливість може спричинити витік конфіденційних даних, що негативно вплине на безпеку інфраструктури та довіру користувачів. Зловмисники з правами адміністратора можуть отримати доступ до критичних файлів, що підвищує ризик подальших атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Secure Downloads до останньої версії, випущеної постачальником. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним адміністраторам, перевірити журнали доступу на підозрілі дії та провести аудит безпеки для виявлення можливих наслідків експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки