CVE-2024-7411: Ujawnienie pełnej ścieżki w wtyczce Newsletters dla WordPress
Luka CVE-2024-7411 pozwala na ujawnienie pełnej ścieżki w wtyczce Newsletters WordPress do wersji 4.9.9, co może wspierać inne ataki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Newsletters dla WordPress w wersjach do 4.9.9 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku exportToJSON.php. Sama informacja o ścieżce nie jest szkodliwa bez dodatkowych luk, ale może wspomagać inne ataki.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne ryzyko ułatwienia ataków na serwis poprzez ujawnienie struktury plików. Chociaż sama luka nie pozwala na bezpośrednie przejęcie kontroli, może być elementem łańcucha ataku, zwłaszcza jeśli inne podatności są obecne.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Newsletters do najnowszej wersji, jeśli dostępna, lub kontakt z dostawcą w celu uzyskania poprawek. W międzyczasie warto ograniczyć dostęp do katalogu /vendor/mobiledetect/mobiledetectlib/export/ oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetowo traktuj przegląd i załatanie innych podatności w systemie.