Уразливість повного розкриття шляху в плагіні Aramex Shipping WooCommerce для WordPress

Уразливість CVE-2024-6566 у плагіні Aramex Shipping WooCommerce дозволяє розкрити повний шлях вебдодатку, що може сприяти атакам.
CVE-2024-6566CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні Aramex Shipping WooCommerce для WordPress

Уразливість CVE-2024-6566 у плагіні Aramex Shipping WooCommerce дозволяє розкрити повний шлях вебдодатку, що може сприяти атакам.

CVSS
5.3 MEDIUM
EPSS
29.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Aramex Shipping WooCommerce для WordPress версій до 1.1.21 включно має уразливість повного розкриття шляху через доступ до файлу composer-setup.php з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників вебсайтів на WordPress із встановленим плагіном Aramex Shipping існує ризик розкриття внутрішньої структури сервера, що може полегшити проведення складніших атак. Хоча сама інформація не є критичною, її використання у поєднанні з іншими уразливостями може призвести до серйозних наслідків для безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити прямий доступ до файлу composer-setup.php, вимкнути відображення помилок на продакшн-сервері, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки