CVE-2024-7410: Ujawnienie pełnej ścieżki w wtyczce My Custom CSS PHP & ADS dla WordPress

Luka CVE-2024-7410 umożliwia ujawnienie pełnej ścieżki wtyczki My Custom CSS PHP & ADS dla WordPress, co może wspomagać inne ataki.
CVE-2024-7410CVSS 5.3Web

CVE-2024-7410: Ujawnienie pełnej ścieżki w wtyczce My Custom CSS PHP & ADS dla WordPress

Luka CVE-2024-7410 umożliwia ujawnienie pełnej ścieżki wtyczki My Custom CSS PHP & ADS dla WordPress, co może wspomagać inne ataki.

CVSS
5.3 MEDIUM
EPSS
38.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My Custom CSS PHP & ADS dla WordPress do wersji 3.3 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku exportToJSON.php. Sama informacja o ścieżce nie jest szkodliwa, ale może wspomagać inne ataki, jeśli wystąpią dodatkowe luki.

Wpływ biznesowy

Ujawnienie pełnej ścieżki instalacji aplikacji może ułatwić atakującym planowanie kolejnych, bardziej zaawansowanych ataków na infrastrukturę IT. Choć sama luka nie pozwala na bezpośrednie przejęcie kontroli, zwiększa ryzyko wykorzystania innych podatności, co może prowadzić do naruszenia bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki My Custom CSS PHP & ADS i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu do plików wrażliwych, monitorowanie logów pod kątem nieautoryzowanych prób dostępu oraz priorytetyzację działań zabezpieczających w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS