CVE-2024-7412: podatność Full Path Disclosure w wtyczce No Update Nag dla WordPress

Podatność CVE-2024-7412 w wtyczce No Update Nag dla WordPress ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7412CVSS 5.3Web

CVE-2024-7412: podatność Full Path Disclosure w wtyczce No Update Nag dla WordPress

Podatność CVE-2024-7412 w wtyczce No Update Nag dla WordPress ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
39.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
no update nag

Co wiadomo

Wtyczka No Update Nag dla WordPress w wersjach do 1.4.12 włącznie jest podatna na ujawnienie pełnej ścieżki pliku (Full Path Disclosure). Bez uwierzytelnienia atakujący mogą uzyskać dostęp do pliku bootstrap.php z włączonym wyświetlaniem błędów, co ujawnia ścieżkę aplikacji webowej.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, zwłaszcza jeśli istnieją inne podatności. Sama informacja nie jest bezpośrednio szkodliwa, jednak zwiększa ryzyko dla właścicieli stron korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki No Update Nag u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku bootstrap.php oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS