Уразливість повного розкриття шляху у плагіні No Update Nag для WordPress
Уразливість повного розкриття шляху у плагіні No Update Nag для WordPress дозволяє зловмисникам отримати шлях вебдодатку. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.08%
- Активно використовується
- немає в KEV
- Продукт
- no update nag
Що відомо
Плагін No Update Nag для WordPress версій до 1.4.12 включно має уразливість повного розкриття шляху через прямий доступ до файлу bootstrap.php з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти у подальших атаках.
Бізнес-вплив
Для власників вебінфраструктури ця уразливість сама по собі не призводить до прямої шкоди, але розкриття шляху може бути використане у комбінації з іншими вразливостями для компрометації сайту. Важливо враховувати цей ризик при оцінці безпеки WordPress-сайтів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна No Update Nag від розробника coffee2code та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити прямий доступ до файлу bootstrap.php, вимкнути відображення помилок у продакшн-середовищі, а також переглянути логи на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.