CVE-2024-6573: Ujawnienie pełnej ścieżki wtyczki Intelligence dla WordPress
Wtyczka Intelligence dla WordPress do 1.4.0 ujawnia pełną ścieżkę aplikacji, co może ułatwić ataki. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Intelligence dla WordPress w wersjach do 1.4.0 włącznie umożliwia nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej poprzez brak zabezpieczenia dostępu do pliku /vendor/levelten/intel/realtime/index.php oraz włączoną opcję display_errors. Sama informacja o ścieżce nie jest bezpośrednio szkodliwa, lecz może wspomagać inne ataki, jeśli wystąpią dodatkowe luki.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ułatwienia ataków na serwis poprzez ujawnienie struktury plików serwera. Choć luka nie pozwala na bezpośrednie przejęcie kontroli, może stanowić element łańcucha ataku, zwiększając ryzyko naruszenia bezpieczeństwa. Warto traktować tę podatność jako średnie zagrożenie i odpowiednio ją monitorować.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Intelligence i ich wdrożenie. W przypadku braku natychmiastowej łatki, warto ograniczyć dostęp do krytycznych plików oraz wyłączyć wyświetlanie błędów (display_errors) na środowiskach produkcyjnych. Dodatkowo należy monitorować logi serwera pod kątem podejrzanych prób dostępu i priorytetyzować dalsze działania zabezpieczające.