Уразливість у плагіні hello world для WordPress дозволяє читати довільні файли

Плагін hello world для WordPress має уразливість Arbitrary File Reading, що дозволяє читати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2024-9224CVSS 6.5Web

Уразливість у плагіні hello world для WordPress дозволяє читати довільні файли

Плагін hello world для WordPress має уразливість Arbitrary File Reading, що дозволяє читати довільні файли на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
70.84%
Активно використовується
немає в KEV
Продукт
hello world

Що відомо

Плагін hello world для WordPress має уразливість Arbitrary File Reading у версіях до 2.1.1 включно через функцію hello_world_lyric(). Аутентифіковані користувачі з рівнем доступу підписника і вище можуть читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом користувача читати файли на сервері, що може включати конфіденційні дані або налаштування системи. Це підвищує ризик компрометації даних і порушення безпеки веб-сайту, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна hello world від розробника kau-boys і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки