Уразливість повного розкриття шляху в плагіні My Custom CSS PHP & ADS для WordPress

Плагін WordPress My Custom CSS PHP & ADS має уразливість повного розкриття шляху, що може допомогти зловмисникам у подальших атаках.
CVE-2024-7410CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні My Custom CSS PHP & ADS для WordPress

Плагін WordPress My Custom CSS PHP & ADS має уразливість повного розкриття шляху, що може допомогти зловмисникам у подальших атаках.

CVSS
5.3 MEDIUM
EPSS
38.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін My Custom CSS PHP & ADS для WordPress до версії 3.3 включно має уразливість повного розкриття шляху через необмежений доступ до файлу exportToJSON.php. Це дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може стати початковою точкою для складніших атак, оскільки розкриття повного шляху до додатку полегшує зловмисникам пошук інших вразливостей. Хоча сама по собі інформація не є критичною, її використання у поєднанні з іншими уразливостями може призвести до компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте прямий доступ до файлу exportToJSON.php, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте подальший аудит безпеки веб-сайту для виявлення інших уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки