Уразливість повного розкриття шляху в SchedulePress для WordPress (CVE-2024-6557)
Уразливість повного розкриття шляху в плагіні SchedulePress для WordPress може допомогти зловмисникам у подальших атаках. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SchedulePress для WordPress версій до 5.1.3 включно має уразливість повного розкриття шляху через залишені демонстраційні файли та увімкнені повідомлення про помилки. Це дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку, що може допомогти в подальших атаках.
Бізнес-вплив
Отримання повного шляху до веб-додатку не є критичним саме по собі, але може слугувати додатковою інформацією для зловмисників при проведенні складніших атак. Власники сайтів на WordPress із цим плагіном можуть підвищити ризик компрометації, якщо інші уразливості також присутні.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SchedulePress і встановити останню версію від розробника. Якщо оновлення недоступне, слід обмежити доступ до демонстраційних файлів, вимкнути відображення помилок у продуктивному середовищі, переглянути журнали на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.