CVE-2024-6567: podatność Full Path Disclosure w wtyczce Ebook Store dla WordPress

Wtyczka Ebook Store dla WordPress do wersji 5.8001 ujawnia pełną ścieżkę plików, co może ułatwić ataki. Zalecana aktualizacja i monitorowanie.
CVE-2024-6567CVSS 5.3Web

CVE-2024-6567: podatność Full Path Disclosure w wtyczce Ebook Store dla WordPress

Wtyczka Ebook Store dla WordPress do wersji 5.8001 ujawnia pełną ścieżkę plików, co może ułatwić ataki. Zalecana aktualizacja i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
36.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
ebook store

Co wiadomo

Wtyczka Ebook Store dla WordPress do wersji 5.8001 włącznie jest podatna na ujawnienie pełnej ścieżki plików (Full Path Disclosure) z powodu braku zabezpieczenia dostępu do plików testowych z włączonym wyświetlaniem błędów. Atakujący bez uwierzytelnienia mogą pozyskać pełną ścieżkę aplikacji webowej, co może wspomóc inne ataki.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji nie stanowi bezpośredniego zagrożenia, jednak może ułatwić przeprowadzenie kolejnych, poważniejszych ataków, jeśli w systemie występują inne luki. Operatorzy powinni traktować tę podatność jako element ryzyka w kontekście bezpieczeństwa aplikacji webowych opartych na WordPress.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępnej wersji wtyczki i aktualizację do najnowszej, w której usunięto pliki testowe, mimo że wersja nie została zmieniona. Warto ograniczyć dostęp do plików testowych, przeglądać logi pod kątem podejrzanej aktywności oraz monitorować aktualizacje producenta wtyczki. W przypadku braku pewności co do poprawki, należy rozważyć tymczasowe wyłączenie wtyczki lub ograniczenie jej ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS