CVE-2024-6570: Ujawnienie pełnej ścieżki w wtyczce Glossary dla WordPress

Luka CVE-2024-6570 w wtyczce Glossary WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki. Zalecana aktualizacja i ograniczenia dostępu.
CVE-2024-6570CVSS 5.3CMS

CVE-2024-6570: Ujawnienie pełnej ścieżki w wtyczce Glossary dla WordPress

Luka CVE-2024-6570 w wtyczce Glossary WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może ułatwić ataki. Zalecana aktualizacja i ograniczenia dostępu.

CVSS
5.3 MEDIUM
EPSS
36.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Glossary dla WordPress do wersji 2.2.26 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez brak zabezpieczeń dostępu do plików testowych i włączoną opcję display_errors. Sama informacja o ścieżce nie jest bezpośrednio szkodliwa, ale może wspomagać inne ataki.

Wpływ biznesowy

Dla administratorów CMS WordPress ujawnienie pełnej ścieżki aplikacji może ułatwić atakującym planowanie kolejnych działań, zwłaszcza jeśli istnieją inne podatności. Choć sama luka ma umiarkowany poziom ryzyka, warto ją uwzględnić w ocenie bezpieczeństwa i zarządzaniu ryzykiem infrastruktury.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Glossary do najnowszej wersji po jej wydaniu lub, jeśli to niemożliwe, ograniczenie dostępu do plików testowych oraz wyłączenie wyświetlania błędów (display_errors) na środowiskach produkcyjnych. Dodatkowo warto monitorować logi pod kątem podejrzanych prób dostępu i przeprowadzić przegląd innych potencjalnych podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS