CVE-2024-7414: Ujawnienie pełnej ścieżki w wtyczce PDF Builder for WPForms

Luka CVE-2024-7414 w PDF Builder for WPForms ujawnia pełną ścieżkę serwera. Sprawdź zalecenia zabezpieczeń i aktualizacje wtyczki.
CVE-2024-7414CVSS 5.3Web

CVE-2024-7414: Ujawnienie pełnej ścieżki w wtyczce PDF Builder for WPForms

Luka CVE-2024-7414 w PDF Builder for WPForms ujawnia pełną ścieżkę serwera. Sprawdź zalecenia zabezpieczeń i aktualizacje wtyczki.

CVSS
5.3 MEDIUM
EPSS
44.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PDF Builder for WPForms do WordPressa w wersjach do 1.2.116 umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku composer-setup.php z włączonym wyświetlaniem błędów. Sama informacja nie jest szkodliwa bez dodatkowej luki, ale może wspomagać inne ataki.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne ryzyko ułatwienia ataków poprzez ujawnienie struktury katalogów serwera. Choć luka nie pozwala bezpośrednio na przejęcie kontroli, to może być wykorzystana jako element łańcucha ataków, dlatego ważne jest szybkie działanie w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PDF Builder for WPForms i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku composer-setup.php oraz wyłączyć wyświetlanie błędów na produkcyjnych serwerach. Dodatkowo należy monitorować logi pod kątem podejrzanych prób dostępu i priorytetyzować dalsze działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS