CVE-2023-5177: luka w wtyczce vrm360 dla WordPress ujawniająca pełną ścieżkę pliku
Wtyczka vrm360 do WordPress ujawnia pełną ścieżkę pliku przy nieistniejącym pliku w parametrze shortcode. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vrm360
Co wiadomo
Wtyczka Vrm 360 3D Model Viewer dla WordPress w wersjach do 1.2.1 ujawnia pełną ścieżkę pliku, gdy w parametrze shortcode podany jest nieistniejący plik. Luka ta może prowadzić do niezamierzonego ujawnienia informacji o strukturze serwera.
Wpływ biznesowy
Ujawnienie pełnej ścieżki pliku może ułatwić atakującym planowanie dalszych ataków na infrastrukturę IT, zwiększając ryzyko naruszenia bezpieczeństwa. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne wycieki informacji i ich wpływ na bezpieczeństwo systemu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki vrm360 u dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do parametrów shortcode oraz monitorować logi serwera pod kątem nieautoryzowanych prób wykorzystania tej luki. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję wtyczki.