Уразливість у плагіні Host PHP Info для WordPress дозволяє неавторизований доступ до даних

Виявлено уразливість у плагіні Host PHP Info для WordPress, що дозволяє зловмисникам читати конфігурацію сервера без авторизації.
CVE-2024-12535CVSS 8.6Web

Уразливість у плагіні Host PHP Info для WordPress дозволяє неавторизований доступ до даних

Виявлено уразливість у плагіні Host PHP Info для WordPress, що дозволяє зловмисникам читати конфігурацію сервера без авторизації.

CVSS
8.6 HIGH
EPSS
44.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Host PHP Info для WordPress версій до 1.0.4 включно має уразливість через відсутність перевірки прав доступу при виклику функції phpinfo. Це дозволяє неавторизованим зловмисникам читати конфігураційні налаштування та змінні сервера сайту.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації про конфігурацію сервера, що підвищує ризик подальших атак на інфраструктуру. Власники сайтів і ІТ-оператори повинні врахувати можливість несанкціонованого доступу до внутрішніх параметрів, що може вплинути на безпеку та стабільність роботи ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Host PHP Info та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції phpinfo або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки