Уразливість повного розкриття шляху в плагіні Obfuscate Email для WordPress
Плагін Obfuscate Email WordPress до 3.8.1 має уразливість повного розкриття шляху, що може допомогти зловмисникам у подальших атаках.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Obfuscate Email для WordPress версій до 3.8.1 включно має уразливість повного розкриття шляху через доступ до bootstrap.php з увімкненим display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти в подальших атаках.
Бізнес-вплив
Для власників вебінфраструктури ця уразливість середньої критичності може сприяти збору інформації про структуру сервера, що потенційно полегшує проведення складніших атак. Однак сама по собі інформація не є шкідливою без додаткових вразливостей. Власникам сайтів слід оцінити ризики та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Obfuscate Email та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до файлу bootstrap.php, вимкнути відображення помилок у продуктивному середовищі, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію сайту до мінімуму.