CVE-2024-7426: luka Full Path Disclosure w wtyczce PeepSo dla WordPress
PeepSo do WordPress ma lukę Full Path Disclosure do wersji 6.4.6.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- peepso
Co wiadomo
Wtyczka Community by PeepSo dla WordPress do zarządzania siecią społecznościową i profilami użytkowników jest podatna na ujawnienie pełnej ścieżki plików w wersjach do 6.4.6.0 włącznie. Luka wynika z wyświetlania błędów oraz bezpośredniego dostępu do pliku sse.php, co umożliwia nieautoryzowanym atakującym poznanie pełnej ścieżki aplikacji webowej.
Wpływ biznesowy
Poznanie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, jednak sama informacja nie jest wystarczająca do bezpośredniego wyrządzenia szkód. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako potencjalne zagrożenie, szczególnie w środowiskach, gdzie mogą występować inne podatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PeepSo i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku sse.php oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Należy również przeprowadzić przegląd konfiguracji i zabezpieczeń serwisu, aby zminimalizować ryzyko wykorzystania tej luki w połączeniu z innymi podatnościami.