Уразливість у плагіні EKC Tournament Manager дозволяє адміністраторам завантажувати системні файли поза директорією WordPress

Плагін EKC Tournament Manager до 2.2.2 дозволяє адміністраторам завантажувати системні файли поза WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2024-9765CVSS 6.5CMS

Уразливість у плагіні EKC Tournament Manager дозволяє адміністраторам завантажувати системні файли поза директорією WordPress

Плагін EKC Tournament Manager до 2.2.2 дозволяє адміністраторам завантажувати системні файли поза WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
69.95%
Активно використовується
немає в KEV
Продукт
ekc tournament manager

Що відомо

У плагіні EKC Tournament Manager для WordPress версій до 2.2.2 виявлено уразливість, яка дозволяє адміністраторам завантажувати файли системи поза межами каталогу WordPress. Це може призвести до витоку конфіденційної інформації та потенційних ризиків безпеки.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном EKC Tournament Manager існує ризик несанкціонованого доступу до системних файлів через облікові записи адміністраторів. Це може вплинути на конфіденційність даних і загальну безпеку інфраструктури, особливо якщо адміністратори мають зловмисні наміри або їх облікові записи скомпрометовані.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна EKC Tournament Manager і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права адміністраторів, провести аудит доступів, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію системи. Також варто стежити за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки