CVE-2024-8538: podatność na ujawnienie pełnej ścieżki wtyczki Big File Uploads dla WordPress

Podatność CVE-2024-8538 w wtyczce Big File Uploads dla WordPress umożliwia ujawnienie pełnej ścieżki pliku. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8538CVSS 4.3Web

CVE-2024-8538: podatność na ujawnienie pełnej ścieżki wtyczki Big File Uploads dla WordPress

Podatność CVE-2024-8538 w wtyczce Big File Uploads dla WordPress umożliwia ujawnienie pełnej ścieżki pliku. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
43.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
big file uploads

Co wiadomo

Wtyczka Big File Uploads – Increase Maximum File Upload Size dla WordPress w wersjach do 2.1.2 włącznie ma lukę umożliwiającą ujawnienie pełnej ścieżki pliku. Luka wynika z braku sanitacji ścieżki pliku w komunikacie o błędzie, co pozwala uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi na uzyskanie informacji o strukturze aplikacji.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji webowej może ułatwić przeprowadzenie dalszych ataków, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności innych podatności, aby mogło dojść do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni traktować tę lukę jako element ryzyka w kontekście całej infrastruktury.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję serwisu na potencjalne ataki. Priorytetem jest minimalizacja ryzyka poprzez aktualizacje i kontrolę dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS