CVE-2024-6548: Ujawnienie pełnej ścieżki wtyczki Add Admin dla WordPress

Luka CVE-2024-6548 w wtyczce Add Admin WordPress ujawnia pełną ścieżkę aplikacji, co może wspierać ataki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6548CVSS 5.3Web

CVE-2024-6548: Ujawnienie pełnej ścieżki wtyczki Add Admin dla WordPress

Luka CVE-2024-6548 w wtyczce Add Admin WordPress ujawnia pełną ścieżkę aplikacji, co może wspierać ataki. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
29.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Add Admin dla WordPress do wersji 2.0 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej przez nieautoryzowanych atakujących. Problem wynika z pozostawionych plików testowych z włączoną opcją display_errors, co może wspomagać inne ataki.

Wpływ biznesowy

Ujawnienie pełnej ścieżki serwera może ułatwić atakującym planowanie kolejnych działań, takich jak ataki na pliki lub konfigurację serwera. Sama informacja nie jest bezpośrednio szkodliwa, jednak w połączeniu z innymi lukami może prowadzić do poważniejszych naruszeń bezpieczeństwa. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko i podjąć odpowiednie działania.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Add Admin i ich szybkie wdrożenie. W przypadku braku łatki, ograniczenie dostępu do plików testowych oraz wyłączenie wyświetlania błędów (display_errors) na środowisku produkcyjnym jest kluczowe. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych prób dostępu i ocenić ryzyko innych luk w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS