CVE-2024-7412: podatność Full Path Disclosure w wtyczce No Update Nag dla WordPress
Podatność CVE-2024-7412 w wtyczce No Update Nag dla WordPress ujawnia pełną ścieżkę aplikacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- no update nag
Co wiadomo
Wtyczka No Update Nag dla WordPress w wersjach do 1.4.12 włącznie jest podatna na ujawnienie pełnej ścieżki pliku (Full Path Disclosure). Bez uwierzytelnienia atakujący mogą uzyskać dostęp do pliku bootstrap.php z włączonym wyświetlaniem błędów, co ujawnia ścieżkę aplikacji webowej.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, zwłaszcza jeśli istnieją inne podatności. Sama informacja nie jest bezpośrednio szkodliwa, jednak zwiększa ryzyko dla właścicieli stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki No Update Nag u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku bootstrap.php oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.