Уразливість повного розкриття шляху в плагіні Aramex Shipping WooCommerce для WordPress
Уразливість CVE-2024-6566 у плагіні Aramex Shipping WooCommerce дозволяє розкрити повний шлях вебдодатку, що може сприяти атакам.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Aramex Shipping WooCommerce для WordPress версій до 1.1.21 включно має уразливість повного розкриття шляху через доступ до файлу composer-setup.php з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти в подальших атаках.
Бізнес-вплив
Для власників вебсайтів на WordPress із встановленим плагіном Aramex Shipping існує ризик розкриття внутрішньої структури сервера, що може полегшити проведення складніших атак. Хоча сама інформація не є критичною, її використання у поєднанні з іншими уразливостями може призвести до серйозних наслідків для безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити прямий доступ до файлу composer-setup.php, вимкнути відображення помилок на продакшн-сервері, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.