CVE-2024-9939: Уразливість обходу шляху у плагіні WordPress File Upload

Виявлено уразливість обходу шляху у плагіні WordPress File Upload, що дозволяє неавторизованим користувачам читати файли поза межами каталогу.
CVE-2024-9939CVSS 7.5Web

CVE-2024-9939: Уразливість обходу шляху у плагіні WordPress File Upload

Виявлено уразливість обходу шляху у плагіні WordPress File Upload, що дозволяє неавторизованим користувачам читати файли поза межами каталогу.

CVSS
7.5 HIGH
EPSS
60.28%
Активно використовується
немає в KEV
Продукт
wordpress file upload

Що відомо

Плагін WordPress File Upload версій до 4.24.13 включно має уразливість обходу шляху через файл wfu_file_downloader.php, що дозволяє неавторизованим зловмисникам читати файли поза межами призначеного каталогу.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних та порушення цілісності системи, оскільки зловмисники можуть отримати доступ до файлів, які не повинні бути доступні. Власники вебінфраструктури на базі WordPress повинні врахувати високий рівень ризику та потенційний вплив на безпеку даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника iptanus та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу wfu_file_downloader.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити моніторинг та пріоритезувати виправлення уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки