Уразливість повного розкриття шляху у плагіні Custom Post Limits для WordPress

Уразливість у плагіні Custom Post Limits WordPress дозволяє розкривати повний шлях вебдодатку. Рекомендується оновлення та обмеження доступу.
CVE-2024-6544CVSS 5.3Web

Уразливість повного розкриття шляху у плагіні Custom Post Limits для WordPress

Уразливість у плагіні Custom Post Limits WordPress дозволяє розкривати повний шлях вебдодатку. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
32.22%
Активно використовується
немає в KEV
Продукт
custom post limits

Що відомо

Плагін Custom Post Limits для WordPress версій до 4.4.1 включно має уразливість повного розкриття шляху через увімкнені тестові файли з display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти у подальших атаках.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість середньої критичності може сприяти збору інформації про структуру сервера, що потенційно полегшує проведення складніших атак. Однак сама по собі інформація не становить прямої загрози без наявності додаткових вразливостей.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Post Limits від розробника coffee2code та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до тестових файлів, вимкнути відображення помилок (display_errors) у продуктивному середовищі, а також переглянути логи на предмет підозрілої активності. Важливо пріоритезувати усунення уразливості у контексті загальної безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки