CVE-2024-7414: Ujawnienie pełnej ścieżki w wtyczce PDF Builder for WPForms
Luka CVE-2024-7414 w PDF Builder for WPForms ujawnia pełną ścieżkę serwera. Sprawdź zalecenia zabezpieczeń i aktualizacje wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PDF Builder for WPForms do WordPressa w wersjach do 1.2.116 umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku composer-setup.php z włączonym wyświetlaniem błędów. Sama informacja nie jest szkodliwa bez dodatkowej luki, ale może wspomagać inne ataki.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne ryzyko ułatwienia ataków poprzez ujawnienie struktury katalogów serwera. Choć luka nie pozwala bezpośrednio na przejęcie kontroli, to może być wykorzystana jako element łańcucha ataków, dlatego ważne jest szybkie działanie w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PDF Builder for WPForms i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku composer-setup.php oraz wyłączyć wyświetlanie błędów na produkcyjnych serwerach. Dodatkowo należy monitorować logi pod kątem podejrzanych prób dostępu i priorytetyzować dalsze działania zabezpieczające.