CVE-2024-6555: WP Popups - ujawnienie pełnej ścieżki pliku
Luka w WP Popups do WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może wspomagać inne ataki. Sprawdź aktualizacje i zabezpiecz serwis.
- CVSS
- 5.3 MEDIUM
- EPSS
- 56.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Popups dla WordPress do wersji 2.2.0.1 umożliwia nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej poprzez brak zabezpieczenia dostępu do plików mobiledetect. Sama informacja o ścieżce nie jest bezpośrednio szkodliwa, ale może wspomagać inne ataki, jeśli istnieją dodatkowe luki.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką WP Popups, luka ta może ułatwić atakującym planowanie kolejnych działań, wykorzystujących znajomość struktury serwera. Choć sama ujawniona ścieżka nie powoduje bezpośrednich szkód, zwiększa ryzyko poważniejszych incydentów w przypadku obecności innych podatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Popups u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do plików wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz ocenić ekspozycję serwisu na inne potencjalne podatności, aby odpowiednio priorytetyzować działania zabezpieczające.