CVE-2024-13535: luka w wtyczce Actionwear products sync ujawniająca pełną ścieżkę
Luka CVE-2024-13535 w wtyczce Actionwear products sync ujawnia pełną ścieżkę serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- actionwear products sync
Co wiadomo
Wtyczka Actionwear products sync dla WordPress w wersjach do 2.3.2 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki do aplikacji webowej poprzez publiczny dostęp do pliku composer-setup.php z włączoną opcją wyświetlania błędów. Sama informacja o ścieżce nie jest bezpośrednio szkodliwa, lecz może wspomagać inne ataki, jeśli wystąpią dodatkowe luki.
Wpływ biznesowy
Dla administratorów stron opartych na WordPress z zainstalowaną wtyczką Actionwear products sync, luka ta może ułatwić atakującym planowanie kolejnych działań poprzez poznanie struktury serwera. Choć sama informacja nie powoduje bezpośrednich szkód, jej wykorzystanie w połączeniu z innymi podatnościami może prowadzić do poważniejszych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć dostęp do pliku composer-setup.php oraz wyłączyć wyświetlanie błędów w środowisku produkcyjnym. Dodatkowo, należy monitorować logi serwera pod kątem podejrzanych aktywności i ocenić ryzyko w kontekście innych potencjalnych podatności.