CVE-2024-13539: podatność Full Path Disclosure w wtyczce AForms Eats dla WordPress

Wtyczka AForms Eats dla WordPress ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13539CVSS 5.3Web

CVE-2024-13539: podatność Full Path Disclosure w wtyczce AForms Eats dla WordPress

Wtyczka AForms Eats dla WordPress ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
32.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
aforms eats

Co wiadomo

Wtyczka AForms Eats dla WordPress w wersjach do 1.3.1 włącznie jest podatna na ujawnienie pełnej ścieżki (Full Path Disclosure) poprzez publiczny dostęp do pliku /vendor/aura/payload-interface/phpunit.php, który wyświetla komunikaty błędów. Atakujący bez uwierzytelnienia mogą pozyskać pełną ścieżkę aplikacji webowej, co może wspomóc inne ataki.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji nie stanowi bezpośredniego zagrożenia, jednak dostarcza cennych informacji dla atakujących, które mogą zostać wykorzystane w połączeniu z innymi lukami do przeprowadzenia poważniejszych ataków. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako element ryzyka zwiększający powierzchnię ataku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AForms Eats u dostawcy vividcolorsjp i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku /vendor/aura/payload-interface/phpunit.php oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS