The Media Sync plugin for WordPress is vulnerable to Path Traversal in all versions up to, and including, 1.4.9 via the 'sub_dir' and 'media_items' parameters. This is due to insufficient validation of user-supplied file paths, which are not checked for directory traversal sequences or restricted to the intended uploads directory. This makes it possible for authenticated attackers, with Author-level access and above, to perform actions on files outside of the originally intended directory.
The Media Sync WordPress plugin versions up to 1.4.9 contains a path traversal vulnerability in the 'sub_dir' and 'media_items' parameters that allows authenticated attackers with Author-level access to access files outside the intended uploads directory. Attackers can exploit insufficient input validation to perform unauthorized file operations on the server.
ثغرة اجتياز المسار في إضافة Media Sync لـ WordPress تسمح للمهاجمين المصرح لهم بمستوى المؤلف أو أعلى بالوصول إلى الملفات خارج مجلد التحميل المقصود. تنتج الثغرة عن عدم كفاية التحقق من صحة مسارات الملفات المدخلة من قبل المستخدم، مما يسمح باجتياز تسلسلات المجلدات.
The Media Sync WordPress plugin versions up to 1.4.9 contains a path traversal vulnerability in the 'sub_dir' and 'media_items' parameters that allows authenticated attackers with Author-level access to access files outside the intended uploads directory. Attackers can exploit insufficient input validation to perform unauthorized file operations on the server.
Update the Media Sync plugin to version 1.5.0 or later immediately. Implement strict input validation for file path parameters. Restrict file operations to the designated uploads directory only. Review user access permissions and limit Author-level privileges where unnecessary. Monitor file access logs for suspicious activity.
قم بتحديث إضافة Media Sync إلى الإصدار 1.5.0 أو أحدث فوراً. طبق التحقق الصارم من صحة مدخلات مسارات الملفات. قيد عمليات الملفات على مجلد التحميل المخصص فقط. راجع أذونات وصول المستخدمين وقلل امتيازات مستوى المؤلف حيث لا تكون ضرورية. راقب سجلات الوصول إلى الملفات للكشف عن النشاط المريب.