CVE-2024-6571: Ujawnienie pełnej ścieżki w wtyczce WordPress do optymalizacji alt text i nazw obrazów

Luka w wtyczce WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecane aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-6571CVSS 5.3Web

CVE-2024-6571: Ujawnienie pełnej ścieżki w wtyczce WordPress do optymalizacji alt text i nazw obrazów

Luka w wtyczce WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecane aktualizacje i monitorowanie bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
29.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
optimize images alt text \(alt tag\) \& names for seo using ai

Co wiadomo

Wtyczka WordPress "Optimize Images ALT Text (alt tag) & names for SEO using AI" do wersji 3.1.1 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej. Luka wynika z braku zabezpieczenia pliku generate-default.php przed bezpośrednim dostępem, co może wspomagać inne ataki, choć sama informacja nie jest bezpośrednio szkodliwa.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta oznacza ryzyko ujawnienia struktury katalogów serwera, co może ułatwić przeprowadzenie bardziej zaawansowanych ataków. Chociaż sama podatność nie pozwala na bezpośrednie naruszenie danych, jej wykorzystanie w połączeniu z innymi lukami może prowadzić do poważniejszych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku generate-default.php, monitorować logi serwera pod kątem podejrzanych żądań oraz przeprowadzić przegląd innych potencjalnych podatności w środowisku WordPress. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS