CVE-2024-13540: luka Full Path Disclosure w wtyczce WooODT Lite dla WooCommerce

Wtyczka WooODT Lite dla WooCommerce ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2024-13540CVSS 5.3Web

CVE-2024-13540: luka Full Path Disclosure w wtyczce WooODT Lite dla WooCommerce

Wtyczka WooODT Lite dla WooCommerce ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
5.3 MEDIUM
EPSS
32.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
wooodt lite

Co wiadomo

Wtyczka WooODT Lite – Delivery & pickup date time location dla WooCommerce w WordPressie posiada lukę Full Path Disclosure w wersjach do 2.5.1 włącznie. Publiczny dostęp do pliku /inc/bycwooodt_get_all_orders.php powoduje wyświetlanie błędu ujawniającego pełną ścieżkę aplikacji webowej.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji może ułatwić ataki skierowane na serwer lub aplikację, zwłaszcza jeśli istnieją inne luki bezpieczeństwa. Sama informacja nie pozwala na bezpośrednie przejęcie kontroli, jednak zwiększa ryzyko dla infrastruktury IT i wymaga uwagi zespołów odpowiedzialnych za bezpieczeństwo.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WooODT Lite i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku /inc/bycwooodt_get_all_orders.php, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd innych potencjalnych luk w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS