Уразливість повного розкриття шляху в Gravity Forms: Multiple Form Instances для WordPress
Плагін Gravity Forms: Multiple Form Instances має уразливість повного розкриття шляху, що може допомогти зловмисникам у подальших атаках. Рекомендується оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms: Multiple Form Instances для WordPress до версії 1.1.1 включно має уразливість повного розкриття шляху через залишені тестові файли з увімкненим display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість сама по собі не призводить до прямої шкоди, але розкриття шляху може полегшити проведення складніших атак за наявності інших вразливостей. Ризик середній, але варто враховувати в загальній стратегії безпеки веб-сайтів на WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Gravity Forms: Multiple Form Instances до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід перевірити конфігурацію плагіна на наявність тестових файлів і вимкнути відображення помилок (display_errors). Також варто обмежити доступ до тестових файлів і регулярно переглядати журнали безпеки для виявлення підозрілої активності.