CVE-2024-7413: Ujawnienie pełnej ścieżki w wtyczce Obfuscate Email dla WordPress
Luka CVE-2024-7413 w wtyczce Obfuscate Email dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Obfuscate Email dla WordPress w wersjach do 3.8.1 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku bootstrap.php z włączonym wyświetlaniem błędów. Sama informacja o ścieżce nie jest szkodliwa bez obecności innych luk.
Wpływ biznesowy
Ujawnienie pełnej ścieżki serwera może ułatwić ataki skierowane na infrastrukturę WordPress, zwłaszcza jeśli istnieją dodatkowe podatności. Administratorzy powinni traktować tę lukę jako element zwiększający ryzyko i priorytetowo podejść do jej załatania, aby ograniczyć potencjalne wektory ataku.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Obfuscate Email do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz bezpośredni dostęp do pliku bootstrap.php, wyłącz wyświetlanie błędów na produkcji oraz monitoruj logi serwera pod kątem nietypowych żądań. Regularnie przeglądaj dostępne aktualizacje bezpieczeństwa i priorytetyzuj ich wdrożenie.