CVE-2024-13535: luka w wtyczce Actionwear products sync ujawniająca pełną ścieżkę

Luka CVE-2024-13535 w wtyczce Actionwear products sync ujawnia pełną ścieżkę serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13535CVSS 5.3Web

CVE-2024-13535: luka w wtyczce Actionwear products sync ujawniająca pełną ścieżkę

Luka CVE-2024-13535 w wtyczce Actionwear products sync ujawnia pełną ścieżkę serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
40.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
actionwear products sync

Co wiadomo

Wtyczka Actionwear products sync dla WordPress w wersjach do 2.3.2 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki do aplikacji webowej poprzez publiczny dostęp do pliku composer-setup.php z włączoną opcją wyświetlania błędów. Sama informacja o ścieżce nie jest bezpośrednio szkodliwa, lecz może wspomagać inne ataki, jeśli wystąpią dodatkowe luki.

Wpływ biznesowy

Dla administratorów stron opartych na WordPress z zainstalowaną wtyczką Actionwear products sync, luka ta może ułatwić atakującym planowanie kolejnych działań poprzez poznanie struktury serwera. Choć sama informacja nie powoduje bezpośrednich szkód, jej wykorzystanie w połączeniu z innymi podatnościami może prowadzić do poważniejszych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć dostęp do pliku composer-setup.php oraz wyłączyć wyświetlanie błędów w środowisku produkcyjnym. Dodatkowo, należy monitorować logi serwera pod kątem podejrzanych aktywności i ocenić ryzyko w kontekście innych potencjalnych podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS