Уразливість повного розкриття шляху в плагіні Obfuscate Email для WordPress

Плагін Obfuscate Email WordPress до 3.8.1 має уразливість повного розкриття шляху, що може допомогти зловмисникам у подальших атаках.
CVE-2024-7413CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні Obfuscate Email для WordPress

Плагін Obfuscate Email WordPress до 3.8.1 має уразливість повного розкриття шляху, що може допомогти зловмисникам у подальших атаках.

CVSS
5.3 MEDIUM
EPSS
38.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Obfuscate Email для WordPress версій до 3.8.1 включно має уразливість повного розкриття шляху через доступ до bootstrap.php з увімкненим display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість середньої критичності може сприяти збору інформації про структуру сервера, що потенційно полегшує проведення складніших атак. Однак сама по собі інформація не є шкідливою без додаткових вразливостей. Власникам сайтів слід оцінити ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Obfuscate Email та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до файлу bootstrap.php, вимкнути відображення помилок у продуктивному середовищі, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію сайту до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки