Уразливість повного розкриття шляху в Gravity Forms: Multiple Form Instances для WordPress

Плагін Gravity Forms: Multiple Form Instances має уразливість повного розкриття шляху, що може допомогти зловмисникам у подальших атаках. Рекомендується оновлення.
CVE-2024-6550CVSS 5.3Web

Уразливість повного розкриття шляху в Gravity Forms: Multiple Form Instances для WordPress

Плагін Gravity Forms: Multiple Form Instances має уразливість повного розкриття шляху, що може допомогти зловмисникам у подальших атаках. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
37.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms: Multiple Form Instances для WordPress до версії 1.1.1 включно має уразливість повного розкриття шляху через залишені тестові файли з увімкненим display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість сама по собі не призводить до прямої шкоди, але розкриття шляху може полегшити проведення складніших атак за наявності інших вразливостей. Ризик середній, але варто враховувати в загальній стратегії безпеки веб-сайтів на WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Gravity Forms: Multiple Form Instances до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід перевірити конфігурацію плагіна на наявність тестових файлів і вимкнути відображення помилок (display_errors). Також варто обмежити доступ до тестових файлів і регулярно переглядати журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки