CVE-2024-10588: Nieautoryzowany dostęp do danych w wtyczce Debug Tool dla WordPress
Luka w wtyczce Debug Tool WordPress umożliwia nieautoryzowany dostęp do danych phpinfo(). Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Debug Tool dla WordPress do wersji 2.2 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji info(). Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać informacje z phpinfo(), a gdy WP_DEBUG jest włączony, luka może być wykorzystana także przez nieautoryzowanych użytkowników.
Wpływ biznesowy
Luka ta pozwala na ujawnienie szczegółowych informacji o konfiguracji PHP, co może ułatwić dalsze ataki na infrastrukturę IT. Dla operatorów stron WordPress oznacza to ryzyko wycieku danych konfiguracyjnych i potencjalne naruszenie bezpieczeństwa. Włączenie WP_DEBUG zwiększa ryzyko, umożliwiając dostęp nawet nieautoryzowanym użytkownikom.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Debug Tool do wersji po 2.2, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji debugowania, wyłączyć WP_DEBUG na środowiskach produkcyjnych oraz monitorować logi pod kątem nietypowych zapytań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do poziomu subskrybenta tam, gdzie to możliwe.