Уразливість повного розкриття шляху в плагіні Amelia для WordPress

Виявлено уразливість повного розкриття шляху в плагіні Amelia для WordPress версій до 1.2, що може допомогти зловмисникам у подальших атаках.
CVE-2024-6552CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні Amelia для WordPress

Виявлено уразливість повного розкриття шляху в плагіні Amelia для WordPress версій до 1.2, що може допомогти зловмисникам у подальших атаках.

CVSS
5.3 MEDIUM
EPSS
35.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking for Appointments and Events Calendar – Amelia для WordPress версій до 1.2 включно має уразливість повного розкриття шляху через ввімкнені display_errors у тестових файлах Symfony. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Отримання повного шляху веб-додатку не є критичним саме по собі, але може слугувати корисною інформацією для зловмисників при плануванні складніших атак. Власники сайтів, що використовують цей плагін, повинні враховувати потенційний ризик інформаційного витоку, особливо якщо існують інші уразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Amelia від розробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до тестових файлів та вимкнути відображення помилок (display_errors) у продуктивному середовищі. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення інших відомих уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки