CVE-2024-6574: Laposta WordPress Plugin ujawnia pełną ścieżkę plików
Luka CVE-2024-6574 w wtyczce Laposta dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji, co może wspomagać ataki. Zalecane usunięcie wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Laposta dla WordPress do wersji 1.12 włącznie posiada lukę umożliwiającą nieautoryzowanym osobom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do plików testowych. Sama informacja nie jest szkodliwa, ale może wspomagać inne ataki, jeśli wystąpią dodatkowe podatności.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji może ułatwić atakującym planowanie kolejnych, bardziej szkodliwych działań na stronie internetowej. Wtyczka nie jest już utrzymywana i została wycofana z dystrybucji, co oznacza brak oficjalnych aktualizacji zabezpieczeń. Operatorzy powinni rozważyć usunięcie lub zastąpienie wtyczki, aby ograniczyć ryzyko wykorzystania tej luki.
Rekomendowane działania administratora
Zaleca się natychmiastowe zaprzestanie korzystania z wtyczki Laposta oraz usunięcie jej z instalacji WordPress. W przypadku konieczności dalszego użytkowania, należy ograniczyć dostęp do plików testowych i monitorować logi pod kątem podejrzanych prób dostępu. Warto również przeprowadzić przegląd innych komponentów pod kątem podatności oraz stosować zasady minimalizacji ekspozycji serwisu.