Уразливість у плагіні Remember Me Controls для WordPress дозволяє розкриття повного шляху

Плагін Remember Me Controls для WordPress має уразливість розкриття повного шляху. Рекомендується оновлення та обмеження доступу до bootstrap.php.
CVE-2024-7415CVSS 5.3Web

Уразливість у плагіні Remember Me Controls для WordPress дозволяє розкриття повного шляху

Плагін Remember Me Controls для WordPress має уразливість розкриття повного шляху. Рекомендується оновлення та обмеження доступу до bootstrap.php.

CVSS
5.3 MEDIUM
EPSS
35.93%
Активно використовується
немає в KEV
Продукт
remember me controls

Що відомо

Плагін Remember Me Controls для WordPress версії до 2.0.1 включно має уразливість, що дозволяє неавторизованим користувачам отримати повний шлях до веб-додатку через прямий доступ до файлу bootstrap.php з увімкненим відображенням помилок. Саме по собі це не завдає шкоди, але може допомогти у проведенні подальших атак за наявності інших вразливостей.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може стати початковою точкою для складніших атак, оскільки розкриття повного шляху до додатку полегшує зловмисникам пошук інших слабких місць. Хоча без додаткових вразливостей шкода обмежена, ігнорувати проблему не варто, особливо у середовищах з високими вимогами до безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника coffee2code та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити прямий доступ до файлу bootstrap.php та вимкнути відображення помилок на продуктивних серверах. Також варто переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки