CVE-2024-6573: Ujawnienie pełnej ścieżki wtyczki Intelligence dla WordPress

Wtyczka Intelligence dla WordPress do 1.4.0 ujawnia pełną ścieżkę aplikacji, co może ułatwić ataki. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2024-6573CVSS 5.3Web

CVE-2024-6573: Ujawnienie pełnej ścieżki wtyczki Intelligence dla WordPress

Wtyczka Intelligence dla WordPress do 1.4.0 ujawnia pełną ścieżkę aplikacji, co może ułatwić ataki. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
5.3 MEDIUM
EPSS
35.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Intelligence dla WordPress w wersjach do 1.4.0 włącznie umożliwia nieautoryzowanym atakującym ujawnienie pełnej ścieżki aplikacji webowej poprzez brak zabezpieczenia dostępu do pliku /vendor/levelten/intel/realtime/index.php oraz włączoną opcję display_errors. Sama informacja o ścieżce nie jest bezpośrednio szkodliwa, lecz może wspomagać inne ataki, jeśli wystąpią dodatkowe luki.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ułatwienia ataków na serwis poprzez ujawnienie struktury plików serwera. Choć luka nie pozwala na bezpośrednie przejęcie kontroli, może stanowić element łańcucha ataku, zwiększając ryzyko naruszenia bezpieczeństwa. Warto traktować tę podatność jako średnie zagrożenie i odpowiednio ją monitorować.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Intelligence i ich wdrożenie. W przypadku braku natychmiastowej łatki, warto ograniczyć dostęp do krytycznych plików oraz wyłączyć wyświetlanie błędów (display_errors) na środowiskach produkcyjnych. Dodatkowo należy monitorować logi serwera pod kątem podejrzanych prób dostępu i priorytetyzować dalsze działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS