CVE-2024-13537: podatność Full Path Disclosure w wtyczce c9 blocks dla WordPress

Podatność CVE-2024-13537 w wtyczce c9 blocks dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2024-13537CVSS 5.3Web

CVE-2024-13537: podatność Full Path Disclosure w wtyczce c9 blocks dla WordPress

Podatność CVE-2024-13537 w wtyczce c9 blocks dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
5.3 MEDIUM
EPSS
25.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
c9 blocks

Co wiadomo

Wtyczka c9 blocks dla WordPress w wersjach do 1.7.7 włącznie zawiera podatność umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Wynika to z publicznego dostępu do pliku composer-setup.php z włączonym wyświetlaniem błędów, co może pomóc atakującym w przygotowaniu dalszych ataków.

Wpływ biznesowy

Ujawnienie pełnej ścieżki instalacji aplikacji może ułatwić atakującym wykorzystanie innych luk w zabezpieczeniach, zwiększając ryzyko naruszenia bezpieczeństwa serwisu. Sama informacja nie jest bezpośrednio szkodliwa, ale w połączeniu z innymi podatnościami może prowadzić do poważniejszych incydentów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki c9 blocks do wersji nienarażonej na tę podatność. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do pliku composer-setup.php, wyłączyć wyświetlanie błędów w środowisku produkcyjnym oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj przegląd i wdrożenie dostępnych łatek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS