Уразливість повного розкриття шляху у плагіні No Update Nag для WordPress

Уразливість повного розкриття шляху у плагіні No Update Nag для WordPress дозволяє зловмисникам отримати шлях вебдодатку. Рекомендовано оновлення та обмеження доступу.
CVE-2024-7412CVSS 5.3Web

Уразливість повного розкриття шляху у плагіні No Update Nag для WordPress

Уразливість повного розкриття шляху у плагіні No Update Nag для WordPress дозволяє зловмисникам отримати шлях вебдодатку. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
39.08%
Активно використовується
немає в KEV
Продукт
no update nag

Що відомо

Плагін No Update Nag для WordPress версій до 1.4.12 включно має уразливість повного розкриття шляху через прямий доступ до файлу bootstrap.php з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти у подальших атаках.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість сама по собі не призводить до прямої шкоди, але розкриття шляху може бути використане у комбінації з іншими вразливостями для компрометації сайту. Важливо враховувати цей ризик при оцінці безпеки WordPress-сайтів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна No Update Nag від розробника coffee2code та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити прямий доступ до файлу bootstrap.php, вимкнути відображення помилок у продакшн-середовищі, а також переглянути логи на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки