CVE-2024-6547: Ujawnienie pełnej ścieżki wtyczki Add Admin CSS dla WordPress
Luka w wtyczce Add Admin CSS dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może wspomagać inne ataki. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Add Admin CSS dla WordPress w wersjach do 2.0.1 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej przez nieautoryzowanych atakujących. Luka wynika z pozostawienia plików testowych z włączoną opcją display_errors, co może wspomagać inne ataki.
Wpływ biznesowy
Ujawnienie pełnej ścieżki serwera nie stanowi bezpośredniego zagrożenia, jednak może ułatwić atakującym wykorzystanie innych podatności w systemie. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej informacji w dalszych atakach.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Add Admin CSS do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do plików testowych oraz wyłączyć wyświetlanie błędów w środowisku produkcyjnym. Dodatkowo warto monitorować logi serwera pod kątem podejrzanej aktywności i priorytetyzować działania zabezpieczające.