Уразливість інформаційного розкриття в плагіні Google for WooCommerce для WordPress

Інформаційне розкриття в плагіні Google for WooCommerce дозволяє зловмисникам отримати дані про сервер. Рекомендується оновлення та обмеження доступу.
CVE-2024-10486CVSS 5.3Web

Уразливість інформаційного розкриття в плагіні Google for WooCommerce для WordPress

Інформаційне розкриття в плагіні Google for WooCommerce дозволяє зловмисникам отримати дані про сервер. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
55.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Google for WooCommerce для WordPress містить уразливість інформаційного розкриття через публічно доступний файл print_php_information.php у версіях до 2.8.6 включно. Це дозволяє неавторизованим зловмисникам отримувати дані про конфігурацію веб-сервера та PHP.

Бізнес-вплив

Отримання інформації про сервер і конфігурацію PHP може допомогти зловмисникам у підготовці подальших атак, що підвищує ризик компрометації системи. Власникам інфраструктури слід врахувати потенційний вплив на безпеку веб-додатків, особливо якщо використовується уразлива версія плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Google for WooCommerce і встановити останню версію. Якщо оновлення недоступне, обмежте доступ до файлу print_php_information.php або видаліть його. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки