CVE-2024-6553: Уразливість WP Meteor для розкриття повного шляху

Уразливість CVE-2024-6553 у плагіні WP Meteor дозволяє розкрити повний шлях веб-додатку, що може допомогти зловмисникам у подальших атаках.
CVE-2024-6553CVSS 5.3CMS

CVE-2024-6553: Уразливість WP Meteor для розкриття повного шляху

Уразливість CVE-2024-6553 у плагіні WP Meteor дозволяє розкрити повний шлях веб-додатку, що може допомогти зловмисникам у подальших атаках.

CVSS
5.3 MEDIUM
EPSS
29.88%
Активно використовується
немає в KEV
Продукт
wp meteor

Що відомо

Плагін WP Meteor Website Speed Optimization для WordPress версій до 3.4.3 включно має уразливість розкриття повного шляху через залишені тестові файли з увімкненим display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном WP Meteor існує ризик розкриття внутрішньої структури сервера, що підвищує ймовірність успішних атак за наявності інших уразливостей. Хоча сама інформація не є критичною, вона може слугувати допоміжною для зловмисників, тому важливо вчасно реагувати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Meteor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до тестових файлів і вимкнути відображення помилок (display_errors). Також варто переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки