CVE-2024-13539: podatność Full Path Disclosure w wtyczce AForms Eats dla WordPress
Wtyczka AForms Eats dla WordPress ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aforms eats
Co wiadomo
Wtyczka AForms Eats dla WordPress w wersjach do 1.3.1 włącznie jest podatna na ujawnienie pełnej ścieżki (Full Path Disclosure) poprzez publiczny dostęp do pliku /vendor/aura/payload-interface/phpunit.php, który wyświetla komunikaty błędów. Atakujący bez uwierzytelnienia mogą pozyskać pełną ścieżkę aplikacji webowej, co może wspomóc inne ataki.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji nie stanowi bezpośredniego zagrożenia, jednak dostarcza cennych informacji dla atakujących, które mogą zostać wykorzystane w połączeniu z innymi lukami do przeprowadzenia poważniejszych ataków. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako element ryzyka zwiększający powierzchnię ataku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AForms Eats u dostawcy vividcolorsjp i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku /vendor/aura/payload-interface/phpunit.php oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.