CVE-2024-6551: luka Full Path Disclosure w wtyczce GiveWP dla WordPress

Wtyczka GiveWP dla WordPress do wersji 3.15.1 ma lukę Full Path Disclosure. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6551CVSS 5.3CMS

CVE-2024-6551: luka Full Path Disclosure w wtyczce GiveWP dla WordPress

Wtyczka GiveWP dla WordPress do wersji 3.15.1 ma lukę Full Path Disclosure. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
26.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress do wersji 3.15.1 włącznie zawiera lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Problem wynika z pozostawienia włączonej opcji display_errors w plikach testowych Symfony, co pozwala nieautoryzowanym atakującym na uzyskanie informacji o strukturze serwera.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowej luki, aby mogło dojść do poważniejszych naruszeń. Administratorzy powinni traktować tę podatność jako element ryzyka zwiększający powierzchnię ataku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, wyłączyć wyświetlanie błędów w środowisku produkcyjnym oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS