Уразливість повного розкриття шляху в плагіні PDF Builder для WPForms

Виявлено уразливість повного розкриття шляху в плагіні PDF Builder для WPForms WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-7414CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні PDF Builder для WPForms

Виявлено уразливість повного розкриття шляху в плагіні PDF Builder для WPForms WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
44.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PDF Builder для WPForms у WordPress має уразливість повного розкриття шляху у версіях до 1.2.116 включно через доступ до файлу composer-setup.php з увімкненим display_errors. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебдодатку, що може допомогти у проведенні подальших атак.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає потенційний ризик розкриття внутрішньої структури вебсервера, що може полегшити експлуатацію інших вразливостей. Хоча сама по собі інформація не є критичною, її використання у комбінації з іншими уразливостями може призвести до серйозних наслідків для безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PDF Builder для WPForms та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до файлу composer-setup.php, вимкнути відображення помилок (display_errors) у продуктивному середовищі, а також переглянути журнали безпеки на предмет підозрілої активності. Пріоритезуйте усунення цієї уразливості у контексті інших вразливостей системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки