Уразливість повного розкриття шляху в плагіні AForms для WordPress

Виявлено уразливість повного розкриття шляху в плагіні AForms для WordPress до версії 2.2.6, що може допомогти зловмисникам у подальших атаках.
CVE-2024-6565CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні AForms для WordPress

Виявлено уразливість повного розкриття шляху в плагіні AForms для WordPress до версії 2.2.6, що може допомогти зловмисникам у подальших атаках.

CVSS
5.3 MEDIUM
EPSS
36.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AForms — Form Builder for Price Calculator & Cost Estimation для WordPress має уразливість повного розкриття шляху у версіях до 2.2.6 включно. Це дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку через доступ до тестових файлів phpunit.

Бізнес-вплив

Отримання повного шляху веб-додатку може допомогти зловмисникам у проведенні подальших атак на сайт. Сам по собі цей витік інформації не є критичним, але у поєднанні з іншими уразливостями може призвести до серйозних наслідків для безпеки веб-ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна AForms та встановити їх, якщо вони доступні. Також варто обмежити доступ до тестових файлів phpunit, провести аудит логів на предмет підозрілої активності та зменшити експозицію веб-додатку в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки