CVE-2024-6562: Ujawnienie pełnej ścieżki w wtyczce affiliate-toolkit dla WordPress
Luka CVE-2024-6562 w wtyczce affiliate-toolkit dla WordPress pozwala na ujawnienie pełnej ścieżki aplikacji przez włączone display_errors.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka affiliate-toolkit dla WordPress w wersjach do 3.5.5 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej z powodu włączonej opcji display_errors. Atakujący bez uwierzytelnienia mogą uzyskać tę informację, co może wspomagać dalsze ataki, choć sama w sobie nie jest wystarczająca do wyrządzenia szkód.
Wpływ biznesowy
Dostęp do pełnej ścieżki aplikacji może ułatwić atakującym planowanie kolejnych działań, takich jak wykorzystanie innych luk w zabezpieczeniach. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku, zwłaszcza jeśli inne podatności są obecne w środowisku.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki affiliate-toolkit i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się także wyłączenie wyświetlania błędów (display_errors) na środowiskach produkcyjnych, ograniczenie ekspozycji serwera oraz monitorowanie logów pod kątem podejrzanej aktywności. W przypadku braku dostępnej poprawki, należy priorytetowo traktować ograniczenie dostępu i dalsze zabezpieczenia.