Вразливість повного розкриття шляху у плагіні Intelligence для WordPress
Вразливість CVE-2024-6573 у плагіні Intelligence для WordPress дозволяє розкривати повний шлях веб-додатку. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Intelligence для WordPress версій до 1.4.0 включно має вразливість повного розкриття шляху через необмежений доступ до файлу /vendor/levelten/intel/realtime/index.php при увімкненому display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.
Бізнес-вплив
Для власників веб-інфраструктури ця вразливість може стати початковою точкою для складніших атак, оскільки розкриття шляху несе інформаційну цінність для зловмисників. Однак сама по собі вона не призводить до прямої шкоди без наявності додаткових вразливостей. Важливо враховувати цей ризик при оцінці безпеки WordPress-сайтів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Intelligence до версії, в якій ця вразливість виправлена, або звернутися до розробника для отримання патчу. Тимчасово можна обмежити доступ до файлу /vendor/levelten/intel/realtime/index.php та вимкнути display_errors у налаштуваннях PHP. Також слід перевірити журнали безпеки на ознаки несанкціонованого доступу та оцінити загальний рівень захисту сайту.