CVE-2024-6570: Ujawnienie pełnej ścieżki w wtyczce Glossary dla WordPress
Luka CVE-2024-6570 w wtyczce Glossary WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki. Zalecana aktualizacja i ograniczenia dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Glossary dla WordPress do wersji 2.2.26 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez brak zabezpieczeń dostępu do plików testowych i włączoną opcję display_errors. Sama informacja o ścieżce nie jest bezpośrednio szkodliwa, ale może wspomagać inne ataki.
Wpływ biznesowy
Dla administratorów CMS WordPress ujawnienie pełnej ścieżki aplikacji może ułatwić atakującym planowanie kolejnych działań, zwłaszcza jeśli istnieją inne podatności. Choć sama luka ma umiarkowany poziom ryzyka, warto ją uwzględnić w ocenie bezpieczeństwa i zarządzaniu ryzykiem infrastruktury.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Glossary do najnowszej wersji po jej wydaniu lub, jeśli to niemożliwe, ograniczenie dostępu do plików testowych oraz wyłączenie wyświetlania błędów (display_errors) na środowiskach produkcyjnych. Dodatkowo warto monitorować logi pod kątem podejrzanych prób dostępu i przeprowadzić przegląd innych potencjalnych podatności.