CVE-2024-9939: Уразливість обходу шляху у плагіні WordPress File Upload
Виявлено уразливість обходу шляху у плагіні WordPress File Upload, що дозволяє неавторизованим користувачам читати файли поза межами каталогу.
- CVSS
- 7.5 HIGH
- EPSS
- 60.28%
- Активно використовується
- немає в KEV
- Продукт
- wordpress file upload
Що відомо
Плагін WordPress File Upload версій до 4.24.13 включно має уразливість обходу шляху через файл wfu_file_downloader.php, що дозволяє неавторизованим зловмисникам читати файли поза межами призначеного каталогу.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних даних та порушення цілісності системи, оскільки зловмисники можуть отримати доступ до файлів, які не повинні бути доступні. Власники вебінфраструктури на базі WordPress повинні врахувати високий рівень ризику та потенційний вплив на безпеку даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника iptanus та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу wfu_file_downloader.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити моніторинг та пріоритезувати виправлення уразливостей.