Уразливість розкриття повного шляху в плагіні Actionwear products sync для WordPress
Плагін WordPress Actionwear products sync має уразливість розкриття шляху, що може допомогти зловмисникам. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.46%
- Активно використовується
- немає в KEV
- Продукт
- actionwear products sync
Що відомо
Плагін Actionwear products sync для WordPress версій до 2.3.2 включно має уразливість розкриття повного шляху через публічний доступ до файлу composer-setup.php з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість підвищує ризик подальших атак, оскільки розкриття шляху може бути використане для точнішого націлювання. Однак сама по собі інформація не є критичною і потребує наявності додаткових вразливостей для нанесення шкоди. Рівень ризику оцінюється як середній (CVSS 5.3).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника marcoingraiti та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити публічний доступ до файлу composer-setup.php, вимкнути відображення помилок у продуктивному середовищі, переглянути журнали на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.