CVE-2024-6557: Ujawnienie pełnej ścieżki wtyczki SchedulePress dla WordPress
Podatność CVE-2024-6557 wtyczki SchedulePress dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SchedulePress dla WordPress w wersjach do 5.1.3 włącznie jest podatna na ujawnienie pełnej ścieżki serwera z powodu pozostawionych plików demo i włączonego wyświetlania błędów. Atakujący bez uwierzytelnienia mogą pozyskać ścieżkę aplikacji, co może ułatwić dalsze ataki, choć sama informacja nie jest bezpośrednio szkodliwa.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom uzyskanie informacji o strukturze serwera, co może wspomóc przeprowadzenie bardziej zaawansowanych ataków na infrastrukturę IT. Właściciele stron powinni traktować to jako potencjalne zagrożenie dla bezpieczeństwa, zwłaszcza w środowiskach produkcyjnych, gdzie dodatkowe luki mogą prowadzić do poważniejszych incydentów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SchedulePress i ich wdrożenie. W międzyczasie warto ograniczyć wyświetlanie błędów w środowisku produkcyjnym, usunąć pliki demo oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki zapobiegawcze.