Уразливість розкриття повного шляху в плагіні Admin Post Navigation для WordPress

Уразливість розкриття повного шляху в плагіні Admin Post Navigation для WordPress може допомогти зловмисникам у подальших атаках. Рекомендується оновлення та обмеження доступу.
CVE-2024-6549CVSS 5.3Web

Уразливість розкриття повного шляху в плагіні Admin Post Navigation для WordPress

Уразливість розкриття повного шляху в плагіні Admin Post Navigation для WordPress може допомогти зловмисникам у подальших атаках. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
34.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin Post Navigation для WordPress має уразливість розкриття повного шляху у всіх версіях до 2.1 включно через залишені тестові файли з увімкненими display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість сама по собі не призводить до прямої шкоди, оскільки отримана інформація не є критичною без додаткових вразливостей. Проте вона може полегшити зловмисникам проведення складніших атак, тому важливо враховувати цей ризик при оцінці безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо така доступна, або звернутися до розробника для виправлення. Тимчасово можна вимкнути відображення помилок (display_errors) на сервері та видалити тестові файли. Також слід перевірити журнали безпеки на ознаки несанкціонованого доступу та обмежити доступ до конфіденційних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки