CVE-2024-6557: Ujawnienie pełnej ścieżki wtyczki SchedulePress dla WordPress

Podatność CVE-2024-6557 wtyczki SchedulePress dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6557CVSS 5.3Web

CVE-2024-6557: Ujawnienie pełnej ścieżki wtyczki SchedulePress dla WordPress

Podatność CVE-2024-6557 wtyczki SchedulePress dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
35.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SchedulePress dla WordPress w wersjach do 5.1.3 włącznie jest podatna na ujawnienie pełnej ścieżki serwera z powodu pozostawionych plików demo i włączonego wyświetlania błędów. Atakujący bez uwierzytelnienia mogą pozyskać ścieżkę aplikacji, co może ułatwić dalsze ataki, choć sama informacja nie jest bezpośrednio szkodliwa.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom uzyskanie informacji o strukturze serwera, co może wspomóc przeprowadzenie bardziej zaawansowanych ataków na infrastrukturę IT. Właściciele stron powinni traktować to jako potencjalne zagrożenie dla bezpieczeństwa, zwłaszcza w środowiskach produkcyjnych, gdzie dodatkowe luki mogą prowadzić do poważniejszych incydentów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SchedulePress i ich wdrożenie. W międzyczasie warto ograniczyć wyświetlanie błędów w środowisku produkcyjnym, usunąć pliki demo oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS