Уразливість повного розкриття шляху у WP Popups до версії 2.2.0.1

Плагін WP Popups для WordPress має уразливість повного розкриття шляху до версії 2.2.0.1, що може допомогти зловмисникам у подальших атаках.
CVE-2024-6555CVSS 5.3CMS

Уразливість повного розкриття шляху у WP Popups до версії 2.2.0.1

Плагін WP Popups для WordPress має уразливість повного розкриття шляху до версії 2.2.0.1, що може допомогти зловмисникам у подальших атаках.

CVSS
5.3 MEDIUM
EPSS
56.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Popups для WordPress має уразливість повного розкриття шляху у всіх версіях до 2.2.0.1 включно через некоректне використання mobiledetect. Це дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном WP Popups існує ризик розкриття внутрішньої структури сервера, що може полегшити проведення складніших атак. Хоча сама інформація не є критичною, її можна використати разом з іншими уразливостями для компрометації системи. Рівень загрози оцінюється як середній.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Popups і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до файлів плагіна та переглянути журнали безпеки на предмет підозрілої активності. Рекомендується також зменшити експозицію сервера та пріоритезувати виправлення інших уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки