CVE-2024-6549: Ujawnienie pełnej ścieżki wtyczki Admin Post Navigation dla WordPress
Luka CVE-2024-6549 w wtyczce Admin Post Navigation dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Admin Post Navigation dla WordPress do wersji 2.1 włącznie ma lukę umożliwiającą nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej. Problem wynika z pozostawionych plików testowych z włączonym wyświetlaniem błędów (display_errors).
Wpływ biznesowy
Ujawnienie pełnej ścieżki serwera może ułatwić przeprowadzenie dalszych ataków na infrastrukturę webową, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowej luki, aby mogło dojść do poważniejszych naruszeń. Operatorzy powinni traktować tę podatność jako element ryzyka w kontekście bezpieczeństwa aplikacji.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Admin Post Navigation do najnowszej wersji, w której problem został załatany. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do plików testowych oraz wyłączyć wyświetlanie błędów w środowisku produkcyjnym. Warto również przejrzeć logi pod kątem podejrzanej aktywności i monitorować system pod kątem innych potencjalnych luk.