Уразливість повного розкриття шляху в плагіні c9 blocks для WordPress

CVE-2024-13537: уразливість повного розкриття шляху в плагіні c9 blocks для WordPress версій до 1.7.7. Рекомендовано оновлення та обмеження доступу.
CVE-2024-13537CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні c9 blocks для WordPress

CVE-2024-13537: уразливість повного розкриття шляху в плагіні c9 blocks для WordPress версій до 1.7.7. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
25.99%
Активно використовується
немає в KEV
Продукт
c9 blocks

Що відомо

Плагін c9 blocks для WordPress версій до 1.7.7 включно має уразливість повного розкриття шляху через публічно доступний файл composer-setup.php з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість сама по собі не завдає прямої шкоди, оскільки отримана інформація не є критичною. Проте вона може бути використана як частина ланцюжка атак, якщо існують інші вразливості. Ризик середній, тому важливо враховувати цей фактор при оцінці безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна c9 blocks від розробника covertnine і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до файлу composer-setup.php, вимкнути відображення помилок на продакшн-сервері, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також пріоритезувати усунення інших вразливостей, які можуть бути використані разом із цією.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки