CVE-2023-5177: luka w wtyczce vrm360 dla WordPress ujawniająca pełną ścieżkę pliku

Wtyczka vrm360 do WordPress ujawnia pełną ścieżkę pliku przy nieistniejącym pliku w parametrze shortcode. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5177CVSS 5.3CMS

CVE-2023-5177: luka w wtyczce vrm360 dla WordPress ujawniająca pełną ścieżkę pliku

Wtyczka vrm360 do WordPress ujawnia pełną ścieżkę pliku przy nieistniejącym pliku w parametrze shortcode. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
42.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
vrm360

Co wiadomo

Wtyczka Vrm 360 3D Model Viewer dla WordPress w wersjach do 1.2.1 ujawnia pełną ścieżkę pliku, gdy w parametrze shortcode podany jest nieistniejący plik. Luka ta może prowadzić do niezamierzonego ujawnienia informacji o strukturze serwera.

Wpływ biznesowy

Ujawnienie pełnej ścieżki pliku może ułatwić atakującym planowanie dalszych ataków na infrastrukturę IT, zwiększając ryzyko naruszenia bezpieczeństwa. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne wycieki informacji i ich wpływ na bezpieczeństwo systemu.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki vrm360 u dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do parametrów shortcode oraz monitorować logi serwera pod kątem nieautoryzowanych prób wykorzystania tej luki. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS