प्लेटफ़ॉर्म
wordpress
घटक
ovic-import-demo
में ठीक किया गया
1.6.4
CVE-2024-35754 एक पथ पारगमन भेद्यता है जो Ovic Team के Ovic Importer में पाई गई है। यह भेद्यता हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है, जिससे संभावित रूप से संवेदनशील डेटा का खुलासा हो सकता है। यह भेद्यता Ovic Importer के संस्करणों n/a से 1.6.3 तक के संस्करणों को प्रभावित करती है। संस्करण 1.6.4 में इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों को सर्वर पर मनमाने ढंग से फ़ाइलों को पढ़ने की अनुमति देती है, जिसमें कॉन्फ़िगरेशन फ़ाइलें, स्रोत कोड और अन्य संवेदनशील डेटा शामिल हो सकते हैं। एक सफल शोषण से डेटा उल्लंघन, सिस्टम समझौता या अन्य दुर्भावनापूर्ण गतिविधियाँ हो सकती हैं। हमलावर इस भेद्यता का उपयोग सर्वर पर अन्य कमजोरियों का फायदा उठाने के लिए भी कर सकते हैं, जिससे संभावित रूप से व्यापक समझौता हो सकता है। पथ पारगमन भेद्यताएँ अक्सर वेब सर्वर पर फ़ाइलों को उजागर करने के लिए उपयोग की जाती हैं जो सार्वजनिक रूप से सुलभ नहीं होनी चाहिए।
CVE-2024-35754 को अभी तक CISA KEV में शामिल नहीं किया गया है। EPSS स्कोर उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) ज्ञात नहीं हैं, लेकिन पथ पारगमन भेद्यताएँ आम हैं और उनका शोषण करना अपेक्षाकृत आसान है। 2024-06-10 को CVE प्रकाशित किया गया था।
WordPress websites utilizing the Ovic Importer plugin, particularly those running older versions (≤1.6.3), are at risk. Shared hosting environments where users have limited control over plugin updates are also particularly vulnerable. Sites with misconfigured file permissions that allow the web server user to access sensitive files are at increased risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/ovic-importer/• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/ovic-importer/../../../../etc/passwd' # Check for file accessdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.78% (74% शतमक)
CISA SSVC
CVSS वेक्टर
Ovic Importer को संस्करण 1.6.4 में तुरंत अपडेट करें। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके पथ पारगमन हमलों को रोकने के लिए नियमों को कॉन्फ़िगर करें। फ़ाइल एक्सेस को प्रतिबंधित करने के लिए सर्वर-साइड फ़ाइल सिस्टम अनुमतियों को कड़ा करें। सुनिश्चित करें कि Ovic Importer के लिए उपयोग किए जा रहे वेब सर्वर पर फ़ाइल सिस्टम अनुमतियाँ ठीक से कॉन्फ़िगर की गई हैं। अपडेट के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, फ़ाइल एक्सेस के लिए अनधिकृत अनुरोधों का प्रयास करके।
Actualice el plugin Ovic Importer a la última versión disponible. Si no hay una versión disponible, considere deshabilitar o eliminar el plugin hasta que se publique una versión corregida. Esto evitará la explotación de la vulnerabilidad de Path Traversal.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-35754 Ovic Importer में एक पथ पारगमन भेद्यता है जो हमलावरों को मनमाने ढंग से फ़ाइलों तक पहुँचने की अनुमति देती है।
यदि आप Ovic Importer के संस्करण 1.6.3 या उससे पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Ovic Importer को संस्करण 1.6.4 में तुरंत अपडेट करें।
CVE-2024-35754 के सक्रिय शोषण की कोई जानकारी नहीं है, लेकिन पथ पारगमन भेद्यताएँ आम हैं।
कृपया Ovic Team की वेबसाइट पर जाएँ या नवीनतम जानकारी के लिए उनके GitHub रिपॉजिटरी देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।