CVE-2024-10588: Nieautoryzowany dostęp do danych w wtyczce Debug Tool dla WordPress

Luka w wtyczce Debug Tool WordPress umożliwia nieautoryzowany dostęp do danych phpinfo(). Zalecana aktualizacja i ograniczenie dostępu.
CVE-2024-10588CVSS 4.3Web

CVE-2024-10588: Nieautoryzowany dostęp do danych w wtyczce Debug Tool dla WordPress

Luka w wtyczce Debug Tool WordPress umożliwia nieautoryzowany dostęp do danych phpinfo(). Zalecana aktualizacja i ograniczenie dostępu.

CVSS
4.3 MEDIUM
EPSS
19.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Debug Tool dla WordPress do wersji 2.2 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji info(). Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać informacje z phpinfo(), a gdy WP_DEBUG jest włączony, luka może być wykorzystana także przez nieautoryzowanych użytkowników.

Wpływ biznesowy

Luka ta pozwala na ujawnienie szczegółowych informacji o konfiguracji PHP, co może ułatwić dalsze ataki na infrastrukturę IT. Dla operatorów stron WordPress oznacza to ryzyko wycieku danych konfiguracyjnych i potencjalne naruszenie bezpieczeństwa. Włączenie WP_DEBUG zwiększa ryzyko, umożliwiając dostęp nawet nieautoryzowanym użytkownikom.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Debug Tool do wersji po 2.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji debugowania, wyłączyć WP_DEBUG na środowiskach produkcyjnych oraz monitorować logi pod kątem nietypowych zapytań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do poziomu subskrybenta tam, gdzie to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS