Уразливість повного розкриття шляху в SchedulePress для WordPress (CVE-2024-6557)

Уразливість повного розкриття шляху в плагіні SchedulePress для WordPress може допомогти зловмисникам у подальших атаках. Рекомендується оновлення та обмеження доступу.
CVE-2024-6557CVSS 5.3Web

Уразливість повного розкриття шляху в SchedulePress для WordPress (CVE-2024-6557)

Уразливість повного розкриття шляху в плагіні SchedulePress для WordPress може допомогти зловмисникам у подальших атаках. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
35.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SchedulePress для WordPress версій до 5.1.3 включно має уразливість повного розкриття шляху через залишені демонстраційні файли та увімкнені повідомлення про помилки. Це дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Отримання повного шляху до веб-додатку не є критичним саме по собі, але може слугувати додатковою інформацією для зловмисників при проведенні складніших атак. Власники сайтів на WordPress із цим плагіном можуть підвищити ризик компрометації, якщо інші уразливості також присутні.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SchedulePress і встановити останню версію від розробника. Якщо оновлення недоступне, слід обмежити доступ до демонстраційних файлів, вимкнути відображення помилок у продуктивному середовищі, переглянути журнали на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки