CVE-2024-6569: Ujawnienie pełnej ścieżki w wtyczce Campaign Monitor dla WordPress

Luka CVE-2024-6569 w wtyczce Campaign Monitor dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2024-6569CVSS 5.3Web

CVE-2024-6569: Ujawnienie pełnej ścieżki w wtyczce Campaign Monitor dla WordPress

Luka CVE-2024-6569 w wtyczce Campaign Monitor dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
5.3 MEDIUM
EPSS
54.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Campaign Monitor dla WordPress do wersji 2.8.15 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej. Luka wynika z braku odpowiednich ograniczeń dostępu do pliku create.php oraz włączonej opcji display_errors, co pozwala nieautoryzowanym atakującym na uzyskanie informacji o strukturze serwera.

Wpływ biznesowy

Ujawnienie pełnej ścieżki aplikacji może ułatwić przeprowadzenie dalszych ataków na serwer, jednak samo w sobie nie stanowi bezpośredniego zagrożenia. Wymaga obecności dodatkowych podatności, aby mogło dojść do poważniejszych naruszeń bezpieczeństwa. Operatorzy powinni traktować tę lukę jako element ryzyka zwiększający podatność środowiska.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Campaign Monitor do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć bezpośredni dostęp do plików administracyjnych oraz wyłączyć wyświetlanie błędów (display_errors) na środowiskach produkcyjnych. Dodatkowo należy monitorować logi serwera pod kątem nietypowych żądań i weryfikować konfigurację serwera pod kątem ekspozycji wrażliwych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS