Уразливість повного розкриття шляху у плагіні Reveal Template для WordPress

CVE-2024-7416: Уразливість Reveal Template плагіна WordPress дозволяє розкрити повний шлях веб-додатку, що підвищує ризики безпеки.
CVE-2024-7416CVSS 5.3Web

Уразливість повного розкриття шляху у плагіні Reveal Template для WordPress

CVE-2024-7416: Уразливість Reveal Template плагіна WordPress дозволяє розкрити повний шлях веб-додатку, що підвищує ризики безпеки.

CVSS
5.3 MEDIUM
EPSS
41.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Reveal Template для WordPress версій до 3.7 включно має уразливість повного розкриття шляху через прямий доступ до файлу bootstrap.php з увімкненим відображенням помилок. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти у подальших атаках.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до розкриття внутрішньої структури сервера, що підвищує ризик успішних атак за наявності додаткових вразливостей. Хоча сама по собі інформація не є критичною, вона може слугувати корисною для зловмисників у комбінованих атаках.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Reveal Template від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу bootstrap.php, вимкнути відображення помилок на продакшн-сервері, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення інших вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки