CVE-2024-7426: luka Full Path Disclosure w wtyczce PeepSo dla WordPress

PeepSo do WordPress ma lukę Full Path Disclosure do wersji 6.4.6.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2024-7426CVSS 5.3Web

CVE-2024-7426: luka Full Path Disclosure w wtyczce PeepSo dla WordPress

PeepSo do WordPress ma lukę Full Path Disclosure do wersji 6.4.6.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
5.3 MEDIUM
EPSS
37.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
peepso

Co wiadomo

Wtyczka Community by PeepSo dla WordPress do zarządzania siecią społecznościową i profilami użytkowników jest podatna na ujawnienie pełnej ścieżki plików w wersjach do 6.4.6.0 włącznie. Luka wynika z wyświetlania błędów oraz bezpośredniego dostępu do pliku sse.php, co umożliwia nieautoryzowanym atakującym poznanie pełnej ścieżki aplikacji webowej.

Wpływ biznesowy

Poznanie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwis, jednak sama informacja nie jest wystarczająca do bezpośredniego wyrządzenia szkód. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako potencjalne zagrożenie, szczególnie w środowiskach, gdzie mogą występować inne podatności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PeepSo i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku sse.php oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Należy również przeprowadzić przegląd konfiguracji i zabezpieczeń serwisu, aby zminimalizować ryzyko wykorzystania tej luki w połączeniu z innymi podatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS