Уразливість Directory Traversal у Social Web Suite для WordPress
Виявлено уразливість Directory Traversal у плагіні Social Web Suite для WordPress, що дозволяє читати файли сервера без авторизації.
- CVSS
- 7.5 HIGH
- EPSS
- 57.86%
- Активно використовується
- немає в KEV
- Продукт
- social web suite
Що відомо
Плагін Social Web Suite для WordPress містить уразливість Directory Traversal у функції download_log, що дозволяє неавторизованим зловмисникам читати довільні файли на сервері. Уразливість присутня у всіх версіях до 4.1.11 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, включно з налаштуваннями та іншими чутливими файлами. Для ІТ-операторів це означає підвищений ризик компрометації системи та потенційних подальших атак, що можуть вплинути на цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Social Web Suite від розробника hypestudio та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції download_log, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.