CVE-2024-8538: podatność na ujawnienie pełnej ścieżki wtyczki Big File Uploads dla WordPress
Podatność CVE-2024-8538 w wtyczce Big File Uploads dla WordPress umożliwia ujawnienie pełnej ścieżki pliku. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 43.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- big file uploads
Co wiadomo
Wtyczka Big File Uploads – Increase Maximum File Upload Size dla WordPress w wersjach do 2.1.2 włącznie ma lukę umożliwiającą ujawnienie pełnej ścieżki pliku. Luka wynika z braku sanitacji ścieżki pliku w komunikacie o błędzie, co pozwala uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi na uzyskanie informacji o strukturze aplikacji.
Wpływ biznesowy
Ujawnienie pełnej ścieżki aplikacji webowej może ułatwić przeprowadzenie dalszych ataków, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności innych podatności, aby mogło dojść do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni traktować tę lukę jako element ryzyka w kontekście całej infrastruktury.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję serwisu na potencjalne ataki. Priorytetem jest minimalizacja ryzyka poprzez aktualizacje i kontrolę dostępu.