Уразливість Directory Traversal у Social Web Suite для WordPress

Виявлено уразливість Directory Traversal у плагіні Social Web Suite для WordPress, що дозволяє читати файли сервера без авторизації.
CVE-2024-8352CVSS 7.5Web

Уразливість Directory Traversal у Social Web Suite для WordPress

Виявлено уразливість Directory Traversal у плагіні Social Web Suite для WordPress, що дозволяє читати файли сервера без авторизації.

CVSS
7.5 HIGH
EPSS
57.86%
Активно використовується
немає в KEV
Продукт
social web suite

Що відомо

Плагін Social Web Suite для WordPress містить уразливість Directory Traversal у функції download_log, що дозволяє неавторизованим зловмисникам читати довільні файли на сервері. Уразливість присутня у всіх версіях до 4.1.11 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, включно з налаштуваннями та іншими чутливими файлами. Для ІТ-операторів це означає підвищений ризик компрометації системи та потенційних подальших атак, що можуть вплинути на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Web Suite від розробника hypestudio та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції download_log, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки