CVE-2024-13538: podatność na ujawnienie pełnej ścieżki w wtyczce Dropshipping Connector dla WooCommerce

Podatność CVE-2024-13538 w wtyczce BigBuy Dropshipping Connector dla WooCommerce umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki.
CVE-2024-13538CVSS 5.3Web

CVE-2024-13538: podatność na ujawnienie pełnej ścieżki w wtyczce Dropshipping Connector dla WooCommerce

Podatność CVE-2024-13538 w wtyczce BigBuy Dropshipping Connector dla WooCommerce umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki.

CVSS
5.3 MEDIUM
EPSS
45.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
dropshipping connector for woocommerce

Co wiadomo

Wtyczka BigBuy Dropshipping Connector dla WooCommerce w wersjach do 2.0.0 włącznie umożliwia nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku generate-default.php, co wywołuje błąd i ujawnia informacje o ścieżce.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowej podatności, aby mogło dojść do poważniejszych naruszeń. Operatorzy powinni traktować tę lukę jako średniego ryzyka i uwzględnić ją w ocenie bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku generate-default.php oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetem jest minimalizacja ekspozycji i szybkie reagowanie na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS