CVE-2024-13538: podatność na ujawnienie pełnej ścieżki w wtyczce Dropshipping Connector dla WooCommerce
Podatność CVE-2024-13538 w wtyczce BigBuy Dropshipping Connector dla WooCommerce umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dropshipping connector for woocommerce
Co wiadomo
Wtyczka BigBuy Dropshipping Connector dla WooCommerce w wersjach do 2.0.0 włącznie umożliwia nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku generate-default.php, co wywołuje błąd i ujawnia informacje o ścieżce.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowej podatności, aby mogło dojść do poważniejszych naruszeń. Operatorzy powinni traktować tę lukę jako średniego ryzyka i uwzględnić ją w ocenie bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku generate-default.php oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetem jest minimalizacja ekspozycji i szybkie reagowanie na potencjalne incydenty.