CVE-2024-9546: luka Full Path Disclosure w wtyczce WPIDE dla WordPress
Wtyczka WPIDE do WordPress do wersji 3.4.9 ujawnia pełną ścieżkę aplikacji, co może ułatwić ataki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpide
Co wiadomo
Wtyczka WPIDE – File Manager & Code Editor dla WordPress do wersji 3.4.9 włącznie zawiera lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Luka wynika z wykorzystania biblioteki PHP-Parser, która ujawnia wyniki wykonania poleceń parsera, co może pomóc atakującym w dalszych atakach.
Wpływ biznesowy
Ujawnienie pełnej ścieżki instalacji serwisu może ułatwić atakującym przeprowadzenie kolejnych ataków, takich jak eskalacja uprawnień czy ataki lokalne. Sama informacja nie jest bezpośrednio szkodliwa, ale w połączeniu z innymi podatnościami może prowadzić do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni zwrócić uwagę na tę lukę, szczególnie jeśli używają wtyczki WPIDE w wersjach do 3.4.9.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki WPIDE u dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz minimalizować ekspozycję serwisu w internecie. Priorytetowo należy ocenić ryzyko w kontekście innych potencjalnych podatności w środowisku.