CVE-2024-6554: podatność Branda wtyczki WordPress ujawniająca pełną ścieżkę

Podatność CVE-2024-6554 w wtyczce Branda WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki. Zalecana aktualizacja i monitoring.
CVE-2024-6554CVSS 5.3Web

CVE-2024-6554: podatność Branda wtyczki WordPress ujawniająca pełną ścieżkę

Podatność CVE-2024-6554 w wtyczce Branda WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki. Zalecana aktualizacja i monitoring.

CVSS
5.3 MEDIUM
EPSS
36.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
branda

Co wiadomo

Wtyczka Branda – White Label WordPress, Custom Login Page Customizer do WordPressa w wersjach do 3.4.18 włącznie ma lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Luka wynika z niewłaściwego zabezpieczenia plików composer, co pozwala nieautoryzowanym atakującym na uzyskanie informacji o strukturze serwera.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. W połączeniu z innymi lukami może prowadzić do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni traktować tę podatność jako element ryzyka w kontekście ogólnego bezpieczeństwa infrastruktury WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Branda do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do plików composer, monitorować logi serwera pod kątem podejrzanej aktywności oraz minimalizować ekspozycję serwisu w sieci. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS