CVE-2024-6548: Ujawnienie pełnej ścieżki wtyczki Add Admin dla WordPress
Luka CVE-2024-6548 w wtyczce Add Admin WordPress ujawnia pełną ścieżkę aplikacji, co może wspierać ataki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Add Admin dla WordPress do wersji 2.0 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej przez nieautoryzowanych atakujących. Problem wynika z pozostawionych plików testowych z włączoną opcją display_errors, co może wspomagać inne ataki.
Wpływ biznesowy
Ujawnienie pełnej ścieżki serwera może ułatwić atakującym planowanie kolejnych działań, takich jak ataki na pliki lub konfigurację serwera. Sama informacja nie jest bezpośrednio szkodliwa, jednak w połączeniu z innymi lukami może prowadzić do poważniejszych naruszeń bezpieczeństwa. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko i podjąć odpowiednie działania.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Add Admin i ich szybkie wdrożenie. W przypadku braku łatki, ograniczenie dostępu do plików testowych oraz wyłączenie wyświetlania błędów (display_errors) na środowisku produkcyjnym jest kluczowe. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych prób dostępu i ocenić ryzyko innych luk w systemie.