Уразливість повного розкриття шляху в плагіні AForms Eats для WordPress

CVE-2024-13539: повне розкриття шляху в плагіні AForms Eats WordPress до версії 1.3.1. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2024-13539CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні AForms Eats для WordPress

CVE-2024-13539: повне розкриття шляху в плагіні AForms Eats WordPress до версії 1.3.1. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
32.84%
Активно використовується
немає в KEV
Продукт
aforms eats

Що відомо

Плагін AForms Eats для WordPress версій до 1.3.1 включно має уразливість повного розкриття шляху через публічний доступ до файлу /vendor/aura/payload-interface/phpunit.php, який відображає повідомлення про помилки. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників веб-сайтів на WordPress із встановленим плагіном AForms Eats існує ризик розкриття внутрішньої структури сервера, що може полегшити проведення складніших атак. Хоча сама інформація не є критичною, її можна використати разом з іншими уразливостями для компрометації сайту або інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника vividcolorsjp та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до файлу /vendor/aura/payload-interface/phpunit.php, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію сайту в мережі. Пріоритезуйте подальший аудит безпеки для виявлення інших потенційних уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки