CVE-2024-7382: Linkify Text dla WordPress ujawnia pełną ścieżkę plików
Luka CVE-2024-7382 w Linkify Text dla WordPress ujawnia pełną ścieżkę plików, co może ułatwić ataki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Linkify Text dla WordPress w wersjach do 1.9.1 włącznie ma lukę umożliwiającą nieautoryzowanym osobom ujawnienie pełnej ścieżki do plików aplikacji webowej. Problem wynika z pozostawienia włączonego wyświetlania błędów w plikach testowych wykorzystujących bootstrap.
Wpływ biznesowy
Ujawnienie pełnej ścieżki do plików aplikacji może ułatwić ataki wykorzystujące inne luki w zabezpieczeniach, zwiększając ryzyko naruszenia bezpieczeństwa witryny. Sama informacja nie jest bezpośrednio szkodliwa, ale może być elementem łańcucha ataku, co wymaga uwagi administratorów stron WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Linkify Text i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, wyłączyć wyświetlanie błędów w środowisku produkcyjnym oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetem jest szybka reakcja, aby zapobiec wykorzystaniu ujawnionych informacji.