Уразливість інформаційного витоку в плагіні MaxButtons для WordPress

Виявлено уразливість у плагіні MaxButtons для WordPress, що дозволяє отримати повний шлях до інсталяції. Рекомендується оновлення та обмеження доступу.
CVE-2024-6499CVSS 5.3Web

Уразливість інформаційного витоку в плагіні MaxButtons для WordPress

Виявлено уразливість у плагіні MaxButtons для WordPress, що дозволяє отримати повний шлях до інсталяції. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
35.93%
Активно використовується
немає в KEV
Продукт
maxbuttons

Що відомо

Плагін MaxButtons для WordPress версій до 9.7.8 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати повний шлях до інсталяції плагіна. Хоч ця інформація сама по собі обмежено корисна, її можна використати для спрощення подальшої атаки або розвідки.

Бізнес-вплив

Для власників веб-сайтів на WordPress ця уразливість може стати початковою точкою для складніших атак, особливо у поєднанні з іншими вразливостями. Витік інформації про структуру сайту підвищує ризик компрометації, що може призвести до порушення роботи сервісів або втрати даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MaxButtons від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також включити моніторинг та пріоритезувати виправлення уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки