CVE-2024-9546: luka Full Path Disclosure w wtyczce WPIDE dla WordPress

Wtyczka WPIDE do WordPress do wersji 3.4.9 ujawnia pełną ścieżkę aplikacji, co może ułatwić ataki. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9546CVSS 5.3Web

CVE-2024-9546: luka Full Path Disclosure w wtyczce WPIDE dla WordPress

Wtyczka WPIDE do WordPress do wersji 3.4.9 ujawnia pełną ścieżkę aplikacji, co może ułatwić ataki. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
41.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpide

Co wiadomo

Wtyczka WPIDE – File Manager & Code Editor dla WordPress do wersji 3.4.9 włącznie zawiera lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Luka wynika z wykorzystania biblioteki PHP-Parser, która ujawnia wyniki wykonania poleceń parsera, co może pomóc atakującym w dalszych atakach.

Wpływ biznesowy

Ujawnienie pełnej ścieżki instalacji serwisu może ułatwić atakującym przeprowadzenie kolejnych ataków, takich jak eskalacja uprawnień czy ataki lokalne. Sama informacja nie jest bezpośrednio szkodliwa, ale w połączeniu z innymi podatnościami może prowadzić do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni zwrócić uwagę na tę lukę, szczególnie jeśli używają wtyczki WPIDE w wersjach do 3.4.9.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WPIDE u dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz minimalizować ekspozycję serwisu w internecie. Priorytetowo należy ocenić ryzyko w kontekście innych potencjalnych podatności w środowisku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS