CVE-2024-6544: podatność na ujawnienie pełnej ścieżki w wtyczce Custom Post Limits dla WordPress

Luka CVE-2024-6544 w wtyczce Custom Post Limits dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Zalecana aktualizacja i ograniczenie ekspozycji.
CVE-2024-6544CVSS 5.3Web

CVE-2024-6544: podatność na ujawnienie pełnej ścieżki w wtyczce Custom Post Limits dla WordPress

Luka CVE-2024-6544 w wtyczce Custom Post Limits dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Zalecana aktualizacja i ograniczenie ekspozycji.

CVSS
5.3 MEDIUM
EPSS
32.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom post limits

Co wiadomo

Wtyczka Custom Post Limits dla WordPress w wersjach do 4.4.1 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej. Problem wynika z pozostawienia wtyczki z włączonym wyświetlaniem błędów i obecnością plików testowych.

Wpływ biznesowy

Ujawnienie pełnej ścieżki serwera może ułatwić przeprowadzenie dalszych ataków na infrastrukturę webową, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowych luk, aby mogło dojść do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni traktować tę podatność jako element ryzyka zwiększający powierzchnię ataku.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Custom Post Limits do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, wyłączyć wyświetlanie błędów na produkcji oraz przeprowadzić przegląd logów pod kątem podejrzanej aktywności. Priorytetowo należy monitorować informacje o aktualizacjach bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS