CVE-2024-6567: podatność Full Path Disclosure w wtyczce Ebook Store dla WordPress
Wtyczka Ebook Store dla WordPress do wersji 5.8001 ujawnia pełną ścieżkę plików, co może ułatwić ataki. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ebook store
Co wiadomo
Wtyczka Ebook Store dla WordPress do wersji 5.8001 włącznie jest podatna na ujawnienie pełnej ścieżki plików (Full Path Disclosure) z powodu braku zabezpieczenia dostępu do plików testowych z włączonym wyświetlaniem błędów. Atakujący bez uwierzytelnienia mogą pozyskać pełną ścieżkę aplikacji webowej, co może wspomóc inne ataki.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji nie stanowi bezpośredniego zagrożenia, jednak może ułatwić przeprowadzenie kolejnych, poważniejszych ataków, jeśli w systemie występują inne luki. Operatorzy powinni traktować tę podatność jako element ryzyka w kontekście bezpieczeństwa aplikacji webowych opartych na WordPress.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępnej wersji wtyczki i aktualizację do najnowszej, w której usunięto pliki testowe, mimo że wersja nie została zmieniona. Warto ograniczyć dostęp do plików testowych, przeglądać logi pod kątem podejrzanej aktywności oraz monitorować aktualizacje producenta wtyczki. W przypadku braku pewności co do poprawki, należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie jej ekspozycji.