CVE-2024-13540: luka Full Path Disclosure w wtyczce WooODT Lite dla WooCommerce
Wtyczka WooODT Lite dla WooCommerce ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wooodt lite
Co wiadomo
Wtyczka WooODT Lite – Delivery & pickup date time location dla WooCommerce w WordPressie posiada lukę Full Path Disclosure w wersjach do 2.5.1 włącznie. Publiczny dostęp do pliku /inc/bycwooodt_get_all_orders.php powoduje wyświetlanie błędu ujawniającego pełną ścieżkę aplikacji webowej.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji może ułatwić ataki skierowane na serwer lub aplikację, zwłaszcza jeśli istnieją inne luki bezpieczeństwa. Sama informacja nie pozwala na bezpośrednie przejęcie kontroli, jednak zwiększa ryzyko dla infrastruktury IT i wymaga uwagi zespołów odpowiedzialnych za bezpieczeństwo.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki WooODT Lite i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku /inc/bycwooodt_get_all_orders.php, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd innych potencjalnych luk w systemie.