CVE-2024-7413: Ujawnienie pełnej ścieżki w wtyczce Obfuscate Email dla WordPress

Luka CVE-2024-7413 w wtyczce Obfuscate Email dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7413CVSS 5.3Web

CVE-2024-7413: Ujawnienie pełnej ścieżki w wtyczce Obfuscate Email dla WordPress

Luka CVE-2024-7413 w wtyczce Obfuscate Email dla WordPress umożliwia ujawnienie pełnej ścieżki serwera. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
38.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Obfuscate Email dla WordPress w wersjach do 3.8.1 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku bootstrap.php z włączonym wyświetlaniem błędów. Sama informacja o ścieżce nie jest szkodliwa bez obecności innych luk.

Wpływ biznesowy

Ujawnienie pełnej ścieżki serwera może ułatwić ataki skierowane na infrastrukturę WordPress, zwłaszcza jeśli istnieją dodatkowe podatności. Administratorzy powinni traktować tę lukę jako element zwiększający ryzyko i priorytetowo podejść do jej załatania, aby ograniczyć potencjalne wektory ataku.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Obfuscate Email do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz bezpośredni dostęp do pliku bootstrap.php, wyłącz wyświetlanie błędów na produkcji oraz monitoruj logi serwera pod kątem nietypowych żądań. Regularnie przeglądaj dostępne aktualizacje bezpieczeństwa i priorytetyzuj ich wdrożenie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS