CVE-2024-6547: Ujawnienie pełnej ścieżki wtyczki Add Admin CSS dla WordPress

Luka w wtyczce Add Admin CSS dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może wspomagać inne ataki. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2024-6547CVSS 5.3Web

CVE-2024-6547: Ujawnienie pełnej ścieżki wtyczki Add Admin CSS dla WordPress

Luka w wtyczce Add Admin CSS dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może wspomagać inne ataki. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
5.3 MEDIUM
EPSS
35.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Add Admin CSS dla WordPress w wersjach do 2.0.1 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej przez nieautoryzowanych atakujących. Luka wynika z pozostawienia plików testowych z włączoną opcją display_errors, co może wspomagać inne ataki.

Wpływ biznesowy

Ujawnienie pełnej ścieżki serwera nie stanowi bezpośredniego zagrożenia, jednak może ułatwić atakującym wykorzystanie innych podatności w systemie. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej informacji w dalszych atakach.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Add Admin CSS do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do plików testowych oraz wyłączyć wyświetlanie błędów w środowisku produkcyjnym. Dodatkowo warto monitorować logi serwera pod kątem podejrzanej aktywności i priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS