CVE-2024-6571: Ujawnienie pełnej ścieżki w wtyczce WordPress do optymalizacji alt text i nazw obrazów
Luka w wtyczce WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- optimize images alt text \(alt tag\) \& names for seo using ai
Co wiadomo
Wtyczka WordPress "Optimize Images ALT Text (alt tag) & names for SEO using AI" do wersji 3.1.1 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej. Luka wynika z braku zabezpieczenia pliku generate-default.php przed bezpośrednim dostępem, co może wspomagać inne ataki, choć sama informacja nie jest bezpośrednio szkodliwa.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta oznacza ryzyko ujawnienia struktury katalogów serwera, co może ułatwić przeprowadzenie bardziej zaawansowanych ataków. Chociaż sama podatność nie pozwala na bezpośrednie naruszenie danych, jej wykorzystanie w połączeniu z innymi lukami może prowadzić do poważniejszych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku generate-default.php, monitorować logi serwera pod kątem podejrzanych żądań oraz przeprowadzić przegląd innych potencjalnych podatności w środowisku WordPress. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek.