CVE-2024-12535: Luka wtyczki Host PHP Info dla WordPress umożliwia nieautoryzowany dostęp do danych
Wtyczka Host PHP Info do WordPress umożliwia nieautoryzowany dostęp do danych przez brak sprawdzenia uprawnień. Zalecana aktualizacja i monitoring.
- CVSS
- 8.6 HIGH
- EPSS
- 44.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Host PHP Info dla WordPress w wersjach do 1.0.4 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez brak sprawdzenia uprawnień przy wywołaniu funkcji 'phpinfo'. Atakujący mogą odczytać ustawienia konfiguracyjne i zmienne serwera bez konieczności aktywacji wtyczki.
Wpływ biznesowy
Luka ta pozwala nieautoryzowanym osobom na dostęp do wrażliwych informacji konfiguracyjnych serwera, co może prowadzić do dalszych ataków i naruszenia bezpieczeństwa infrastruktury IT. Właściciele stron i operatorzy powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Host PHP Info i aktualizację do najnowszej dostępnej wersji po jej wydaniu przez producenta. Do czasu aktualizacji warto ograniczyć dostęp do plików wtyczki oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również rozważyć dezaktywację lub usunięcie wtyczki, jeśli nie jest niezbędna.