CVE-2024-10486: Ujawnienie informacji w wtyczce Google for WooCommerce dla WordPress

Podatność CVE-2024-10486 w Google for WooCommerce umożliwia ujawnienie informacji o serwerze przez publiczny plik print_php_information.php.
CVE-2024-10486CVSS 5.3Web

CVE-2024-10486: Ujawnienie informacji w wtyczce Google for WooCommerce dla WordPress

Podatność CVE-2024-10486 w Google for WooCommerce umożliwia ujawnienie informacji o serwerze przez publiczny plik print_php_information.php.

CVSS
5.3 MEDIUM
EPSS
55.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Google for WooCommerce dla WordPress w wersjach do 2.8.6 włącznie zawiera podatność na ujawnienie informacji poprzez publicznie dostępny plik print_php_information.php. Pozwala to nieautoryzowanym atakującym na uzyskanie danych o konfiguracji serwera WWW i PHP, co może ułatwić dalsze ataki.

Wpływ biznesowy

Podatność umożliwia atakującym dostęp do szczegółowych informacji o środowisku serwera, co może zwiększyć ryzyko wykorzystania innych luk bezpieczeństwa. Operatorzy IT powinni traktować to jako potencjalne zagrożenie dla integralności i poufności systemów, szczególnie w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Google for WooCommerce do wersji nienarażonej na tę podatność. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp do pliku print_php_information.php, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji serwera w celu minimalizacji ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS