CVE-2024-6551: luka Full Path Disclosure w wtyczce GiveWP dla WordPress
Wtyczka GiveWP dla WordPress do wersji 3.15.1 ma lukę Full Path Disclosure. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress do wersji 3.15.1 włącznie zawiera lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Problem wynika z pozostawienia włączonej opcji display_errors w plikach testowych Symfony, co pozwala nieautoryzowanym atakującym na uzyskanie informacji o strukturze serwera.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowej luki, aby mogło dojść do poważniejszych naruszeń. Administratorzy powinni traktować tę podatność jako element ryzyka zwiększający powierzchnię ataku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, wyłączyć wyświetlanie błędów w środowisku produkcyjnym oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia.