CVE-2024-6544: podatność na ujawnienie pełnej ścieżki w wtyczce Custom Post Limits dla WordPress
Luka CVE-2024-6544 w wtyczce Custom Post Limits dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Zalecana aktualizacja i ograniczenie ekspozycji.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom post limits
Co wiadomo
Wtyczka Custom Post Limits dla WordPress w wersjach do 4.4.1 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej. Problem wynika z pozostawienia wtyczki z włączonym wyświetlaniem błędów i obecnością plików testowych.
Wpływ biznesowy
Ujawnienie pełnej ścieżki serwera może ułatwić przeprowadzenie dalszych ataków na infrastrukturę webową, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowych luk, aby mogło dojść do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni traktować tę podatność jako element ryzyka zwiększający powierzchnię ataku.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Custom Post Limits do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, wyłączyć wyświetlanie błędów na produkcji oraz przeprowadzić przegląd logów pod kątem podejrzanej aktywności. Priorytetowo należy monitorować informacje o aktualizacjach bezpieczeństwa od dostawcy wtyczki.