CVE-2024-10486: Ujawnienie informacji w wtyczce Google for WooCommerce dla WordPress
Podatność CVE-2024-10486 w Google for WooCommerce umożliwia ujawnienie informacji o serwerze przez publiczny plik print_php_information.php.
- CVSS
- 5.3 MEDIUM
- EPSS
- 55.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Google for WooCommerce dla WordPress w wersjach do 2.8.6 włącznie zawiera podatność na ujawnienie informacji poprzez publicznie dostępny plik print_php_information.php. Pozwala to nieautoryzowanym atakującym na uzyskanie danych o konfiguracji serwera WWW i PHP, co może ułatwić dalsze ataki.
Wpływ biznesowy
Podatność umożliwia atakującym dostęp do szczegółowych informacji o środowisku serwera, co może zwiększyć ryzyko wykorzystania innych luk bezpieczeństwa. Operatorzy IT powinni traktować to jako potencjalne zagrożenie dla integralności i poufności systemów, szczególnie w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Google for WooCommerce do wersji nienarażonej na tę podatność. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp do pliku print_php_information.php, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji serwera w celu minimalizacji ekspozycji.