Вразливість повного розкриття шляху в плагіні GiveWP для WordPress

GiveWP для WordPress має вразливість повного розкриття шляху (CVE-2024-6551) у версіях до 3.15.1. Рекомендується оновлення та обмеження доступу.
CVE-2024-6551CVSS 5.3CMS

Вразливість повного розкриття шляху в плагіні GiveWP для WordPress

GiveWP для WordPress має вразливість повного розкриття шляху (CVE-2024-6551) у версіях до 3.15.1. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
26.63%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має вразливість повного розкриття шляху у версіях до 3.15.1 включно через увімкнені повідомлення про помилки в тестових файлах. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти у подальших атаках.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим GiveWP ця вразливість може призвести до розкриття внутрішньої структури сервера, що підвищує ризик успішних атак. Хоча сама інформація не є критичною, її можна використати разом з іншими вразливостями для компрометації системи. Рівень ризику оцінюється як середній.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP від виробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до тестових файлів плагіна, вимкнути відображення помилок на продакшн-сервері, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки