CVE-2024-13537: podatność Full Path Disclosure w wtyczce c9 blocks dla WordPress
Podatność CVE-2024-13537 w wtyczce c9 blocks dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- c9 blocks
Co wiadomo
Wtyczka c9 blocks dla WordPress w wersjach do 1.7.7 włącznie zawiera podatność umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Wynika to z publicznego dostępu do pliku composer-setup.php z włączonym wyświetlaniem błędów, co może pomóc atakującym w przygotowaniu dalszych ataków.
Wpływ biznesowy
Ujawnienie pełnej ścieżki instalacji aplikacji może ułatwić atakującym wykorzystanie innych luk w zabezpieczeniach, zwiększając ryzyko naruszenia bezpieczeństwa serwisu. Sama informacja nie jest bezpośrednio szkodliwa, ale w połączeniu z innymi podatnościami może prowadzić do poważniejszych incydentów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki c9 blocks do wersji nienarażonej na tę podatność. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do pliku composer-setup.php, wyłączyć wyświetlanie błędów w środowisku produkcyjnym oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj przegląd i wdrożenie dostępnych łatek od dostawcy.