Уразливість повного розкриття шляху в плагіні One Click Close Comments для WordPress

Уразливість у плагіні One Click Close Comments дозволяє отримати повний шлях вебдодатку, що може допомогти в атаках. Рекомендується оновлення та обмеження доступу.
CVE-2024-6546CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні One Click Close Comments для WordPress

Уразливість у плагіні One Click Close Comments дозволяє отримати повний шлях вебдодатку, що може допомогти в атаках. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
36.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін One Click Close Comments для WordPress версій до 2.7.1 включно має уразливість повного розкриття шляху через залишені тестові файли з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість сама по собі не призводить до прямої шкоди, але надає інформацію, яка може бути використана для посилення інших атак. Важливо враховувати цей ризик при оцінці безпеки WordPress-сайтів, особливо якщо використовуються інші вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна One Click Close Comments та встановити останню версію, де ця проблема виправлена. Якщо оновлення недоступне, слід обмежити доступ до тестових файлів, вимкнути відображення помилок у продуктивному середовищі, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки