CVE-2024-6562: Ujawnienie pełnej ścieżki w wtyczce affiliate-toolkit dla WordPress

Luka CVE-2024-6562 w wtyczce affiliate-toolkit dla WordPress pozwala na ujawnienie pełnej ścieżki aplikacji przez włączone display_errors.
CVE-2024-6562CVSS 5.3Web

CVE-2024-6562: Ujawnienie pełnej ścieżki w wtyczce affiliate-toolkit dla WordPress

Luka CVE-2024-6562 w wtyczce affiliate-toolkit dla WordPress pozwala na ujawnienie pełnej ścieżki aplikacji przez włączone display_errors.

CVSS
5.3 MEDIUM
EPSS
44.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka affiliate-toolkit dla WordPress w wersjach do 3.5.5 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej z powodu włączonej opcji display_errors. Atakujący bez uwierzytelnienia mogą uzyskać tę informację, co może wspomagać dalsze ataki, choć sama w sobie nie jest wystarczająca do wyrządzenia szkód.

Wpływ biznesowy

Dostęp do pełnej ścieżki aplikacji może ułatwić atakującym planowanie kolejnych działań, takich jak wykorzystanie innych luk w zabezpieczeniach. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataku, zwłaszcza jeśli inne podatności są obecne w środowisku.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki affiliate-toolkit i rozważyć aktualizację do najnowszej dostępnej wersji. Zaleca się także wyłączenie wyświetlania błędów (display_errors) na środowiskach produkcyjnych, ograniczenie ekspozycji serwera oraz monitorowanie logów pod kątem podejrzanej aktywności. W przypadku braku dostępnej poprawki, należy priorytetowo traktować ograniczenie dostępu i dalsze zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS