CVE-2024-6574: Laposta WordPress Plugin ujawnia pełną ścieżkę plików

Luka CVE-2024-6574 w wtyczce Laposta dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może wspomagać ataki. Zalecane usunięcie wtyczki.
CVE-2024-6574CVSS 5.3Web

CVE-2024-6574: Laposta WordPress Plugin ujawnia pełną ścieżkę plików

Luka CVE-2024-6574 w wtyczce Laposta dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może wspomagać ataki. Zalecane usunięcie wtyczki.

CVSS
5.3 MEDIUM
EPSS
35.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Laposta dla WordPress do wersji 1.12 włącznie posiada lukę umożliwiającą nieautoryzowanym osobom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do plików testowych. Sama informacja nie jest szkodliwa, ale może wspomagać inne ataki, jeśli wystąpią dodatkowe podatności.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji może ułatwić atakującym planowanie kolejnych, bardziej szkodliwych działań na stronie internetowej. Wtyczka nie jest już utrzymywana i została wycofana z dystrybucji, co oznacza brak oficjalnych aktualizacji zabezpieczeń. Operatorzy powinni rozważyć usunięcie lub zastąpienie wtyczki, aby ograniczyć ryzyko wykorzystania tej luki.

Rekomendowane działania administratora

Zaleca się natychmiastowe zaprzestanie korzystania z wtyczki Laposta oraz usunięcie jej z instalacji WordPress. W przypadku konieczności dalszego użytkowania, należy ograniczyć dostęp do plików testowych i monitorować logi pod kątem podejrzanych prób dostępu. Warto również przeprowadzić przegląd innych komponentów pod kątem podatności oraz stosować zasady minimalizacji ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS