Уразливість повного розкриття шляху в плагіні WordPress Affiliate Toolkit до версії 3.5.5

Плагін WordPress Affiliate Toolkit до версії 3.5.5 має уразливість повного розкриття шляху через display_errors, що може допомогти зловмисникам у атаках.
CVE-2024-6562CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні WordPress Affiliate Toolkit до версії 3.5.5

Плагін WordPress Affiliate Toolkit до версії 3.5.5 має уразливість повного розкриття шляху через display_errors, що може допомогти зловмисникам у атаках.

CVSS
5.3 MEDIUM
EPSS
44.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Affiliate Toolkit версій до 3.5.5 включно має уразливість повного розкриття шляху через увімкнену опцію display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку, що може допомогти у подальших атаках.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress, які використовують цей плагін, уразливість може стати початковою точкою для складніших атак, якщо існують додаткові вразливості. Хоча сама по собі інформація не є критичною, її використання у поєднанні з іншими проблемами безпеки може призвести до компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Affiliate Toolkit і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід вимкнути відображення помилок (display_errors) на сервері, обмежити доступ до конфігураційних файлів і регулярно переглядати журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки