CVE-2024-7411: Ujawnienie pełnej ścieżki w wtyczce Newsletters dla WordPress

Luka CVE-2024-7411 pozwala na ujawnienie pełnej ścieżki w wtyczce Newsletters WordPress do wersji 4.9.9, co może wspierać inne ataki.
CVE-2024-7411CVSS 5.3Web

CVE-2024-7411: Ujawnienie pełnej ścieżki w wtyczce Newsletters dla WordPress

Luka CVE-2024-7411 pozwala na ujawnienie pełnej ścieżki w wtyczce Newsletters WordPress do wersji 4.9.9, co może wspierać inne ataki.

CVSS
5.3 MEDIUM
EPSS
35.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Newsletters dla WordPress w wersjach do 4.9.9 włącznie umożliwia nieautoryzowanym użytkownikom ujawnienie pełnej ścieżki aplikacji webowej poprzez bezpośredni dostęp do pliku exportToJSON.php. Sama informacja o ścieżce nie jest szkodliwa bez dodatkowych luk, ale może wspomagać inne ataki.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne ryzyko ułatwienia ataków na serwis poprzez ujawnienie struktury plików. Chociaż sama luka nie pozwala na bezpośrednie przejęcie kontroli, może być elementem łańcucha ataku, zwłaszcza jeśli inne podatności są obecne.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Newsletters do najnowszej wersji, jeśli dostępna, lub kontakt z dostawcą w celu uzyskania poprawek. W międzyczasie warto ograniczyć dostęp do katalogu /vendor/mobiledetect/mobiledetectlib/export/ oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetowo traktuj przegląd i załatanie innych podatności w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS