Уразливість розкриття повного шляху в плагіні Actionwear products sync для WordPress

Плагін WordPress Actionwear products sync має уразливість розкриття шляху, що може допомогти зловмисникам. Рекомендується оновлення та обмеження доступу.
CVE-2024-13535CVSS 5.3Web

Уразливість розкриття повного шляху в плагіні Actionwear products sync для WordPress

Плагін WordPress Actionwear products sync має уразливість розкриття шляху, що може допомогти зловмисникам. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
40.46%
Активно використовується
немає в KEV
Продукт
actionwear products sync

Що відомо

Плагін Actionwear products sync для WordPress версій до 2.3.2 включно має уразливість розкриття повного шляху через публічний доступ до файлу composer-setup.php з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість підвищує ризик подальших атак, оскільки розкриття шляху може бути використане для точнішого націлювання. Однак сама по собі інформація не є критичною і потребує наявності додаткових вразливостей для нанесення шкоди. Рівень ризику оцінюється як середній (CVSS 5.3).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника marcoingraiti та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити публічний доступ до файлу composer-setup.php, вимкнути відображення помилок у продуктивному середовищі, переглянути журнали на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки