Уразливість повного розкриття шляху в плагіні SmartCrawl для WordPress

Виявлено уразливість повного розкриття шляху в плагіні SmartCrawl для WordPress до версії 3.10.8, що може допомогти зловмисникам у подальших атаках.
CVE-2024-6556CVSS 5.3CMS

Уразливість повного розкриття шляху в плагіні SmartCrawl для WordPress

Виявлено уразливість повного розкриття шляху в плагіні SmartCrawl для WordPress до версії 3.10.8, що може допомогти зловмисникам у подальших атаках.

CVSS
5.3 MEDIUM
EPSS
31.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SmartCrawl для WordPress (версії до 3.10.8 включно) має уразливість повного розкриття шляху через некоректне використання mobiledetect, що дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку. Саме по собі це не призводить до шкоди, але може допомогти в подальших атаках за наявності інших вразливостей.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін SmartCrawl, ця уразливість може стати початковою точкою для складніших атак, якщо існують додаткові вразливості. Розкриття повного шляху не є критичним, але підвищує ризик компрометації системи при наявності інших проблем безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SmartCrawl від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлів плагіна, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення інших вразливостей на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки