CVE-2024-6549: Ujawnienie pełnej ścieżki wtyczki Admin Post Navigation dla WordPress

Luka CVE-2024-6549 w wtyczce Admin Post Navigation dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2024-6549CVSS 5.3Web

CVE-2024-6549: Ujawnienie pełnej ścieżki wtyczki Admin Post Navigation dla WordPress

Luka CVE-2024-6549 w wtyczce Admin Post Navigation dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
5.3 MEDIUM
EPSS
34.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin Post Navigation dla WordPress do wersji 2.1 włącznie ma lukę umożliwiającą nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej. Problem wynika z pozostawionych plików testowych z włączonym wyświetlaniem błędów (display_errors).

Wpływ biznesowy

Ujawnienie pełnej ścieżki serwera może ułatwić przeprowadzenie dalszych ataków na infrastrukturę webową, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowej luki, aby mogło dojść do poważniejszych naruszeń. Operatorzy powinni traktować tę podatność jako element ryzyka w kontekście bezpieczeństwa aplikacji.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Admin Post Navigation do najnowszej wersji, w której problem został załatany. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do plików testowych oraz wyłączyć wyświetlanie błędów w środowisku produkcyjnym. Warto również przejrzeć logi pod kątem podejrzanej aktywności i monitorować system pod kątem innych potencjalnych luk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS