CVE-2024-6554: podatność Branda wtyczki WordPress ujawniająca pełną ścieżkę
Podatność CVE-2024-6554 w wtyczce Branda WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- branda
Co wiadomo
Wtyczka Branda – White Label WordPress, Custom Login Page Customizer do WordPressa w wersjach do 3.4.18 włącznie ma lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Luka wynika z niewłaściwego zabezpieczenia plików composer, co pozwala nieautoryzowanym atakującym na uzyskanie informacji o strukturze serwera.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. W połączeniu z innymi lukami może prowadzić do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni traktować tę podatność jako element ryzyka w kontekście ogólnego bezpieczeństwa infrastruktury WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Branda do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do plików composer, monitorować logi serwera pod kątem podejrzanej aktywności oraz minimalizować ekspozycję serwisu w sieci. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia w środowisku WordPress.