प्लेटफ़ॉर्म
wordpress
घटक
advanced-classifieds-and-directory-pro
में ठीक किया गया
3.1.4
एडवांस्ड क्लासिफाइड एंड डायरेक्टरी प्रो में एक पाथ ट्रावर्सल भेद्यता पाई गई है, जिससे हमलावरों को अनधिकृत फ़ाइलों तक पहुँचने की अनुमति मिलती है। यह भेद्यता संस्करणों 3.1.3 और उससे पहले को प्रभावित करती है। इस समस्या को 3.1.4 संस्करण में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को सर्वर पर संवेदनशील फ़ाइलों तक पहुँचने की अनुमति देती है, जिसमें कॉन्फ़िगरेशन फ़ाइलें, स्रोत कोड या अन्य गोपनीय डेटा शामिल हो सकते हैं। हमलावर इस जानकारी का उपयोग सिस्टम को समझौता करने, डेटा चोरी करने या अन्य दुर्भावनापूर्ण गतिविधियाँ करने के लिए कर सकते हैं। इस भेद्यता का शोषण करने के लिए, हमलावर को एक विशेष रूप से तैयार अनुरोध भेजना होगा जो सर्वर को एक अनधिकृत निर्देशिका में फ़ाइलें एक्सेस करने के लिए प्रेरित करता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है। अभी तक सक्रिय शोषण अभियान की कोई जानकारी नहीं है, लेकिन सुरक्षा शोधकर्ताओं द्वारा सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) मौजूद हैं। CISA ने इस भेद्यता को अपनी KEV सूची में शामिल नहीं किया है।
Websites utilizing PluginsWare Advanced Classifieds & Directory Pro, particularly those running older versions (≤3.1.3) and those with shared hosting environments where file permissions may be less restrictive, are at increased risk. Sites with sensitive data stored on the server are especially vulnerable.
• wordpress / plugin:
wp plugin list | grep Advanced Classifieds• wordpress / plugin: Check for unusual files in the plugin's directory or accessible via web requests.
• generic web: Monitor web server access logs for requests containing ../ or other path traversal sequences.
• generic web: Use a WAF to block requests containing suspicious path traversal patterns.
disclosure
एक्सप्लॉइट स्थिति
EPSS
1.46% (81% शतमक)
CISA SSVC
CVSS वेक्टर
तुरंत एडवांस्ड क्लासिफाइड एंड डायरेक्टरी प्रो को संस्करण 3.1.4 में अपडेट करें। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके पाथ ट्रावर्सल हमलों को ब्लॉक करें। फ़ाइल सिस्टम अनुमतियों को सख्त करें ताकि केवल अधिकृत उपयोगकर्ताओं के पास संवेदनशील फ़ाइलों तक पहुँच हो। इनपुट सत्यापन और आउटपुट एन्कोडिंग लागू करें ताकि हमलावरों को दुर्भावनापूर्ण फ़ाइल पथ इंजेक्ट करने से रोका जा सके।
Actualice el plugin Advanced Classifieds & Directory Pro a la última versión disponible. La vulnerabilidad de inclusión de archivos locales (LFI) se corrige en versiones posteriores a la 3.1.3. Consulte el registro de cambios del plugin para obtener más detalles sobre la corrección.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-37501 एडवांस्ड क्लासिफाइड एंड डायरेक्टरी प्रो में एक पाथ ट्रावर्सल भेद्यता है, जो हमलावरों को संवेदनशील फ़ाइलों तक पहुँचने की अनुमति देती है।
यदि आप एडवांस्ड क्लासिफाइड एंड डायरेक्टरी प्रो के संस्करण 3.1.3 या उससे पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
एडवांस्ड क्लासिफाइड एंड डायरेक्टरी प्रो को संस्करण 3.1.4 में तुरंत अपडेट करें।
अभी तक सक्रिय शोषण अभियान की कोई जानकारी नहीं है, लेकिन सार्वजनिक POC मौजूद हैं।
कृपया एडवांस्ड क्लासिफाइड एंड डायरेक्टरी प्रो डेवलपर की वेबसाइट पर जाएँ या उनके सुरक्षा सलाहकार अनुभाग देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।