CVE-2025-2841: Ujawnienie wrażliwych informacji w wtyczce Cart66 Cloud dla WordPress
Luka w Cart66 Cloud WordPress do 2.3.7 umożliwia nieautoryzowany dostęp do wrażliwych danych przez phpinfo.php. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cart66 Cloud dla WordPress w wersjach do 2.3.7 włącznie posiada lukę umożliwiającą nieautoryzowanym osobom dostęp do wrażliwych informacji poprzez publicznie dostępny skrypt phpinfo.php. Atakujący mogą uzyskać dostęp do danych konfiguracyjnych serwera, co może ułatwić dalsze ataki.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku informacji o konfiguracji serwera, takich jak wersje oprogramowania czy zmienne środowiskowe. Może to prowadzić do zwiększonej podatności na kolejne ataki i naruszenia bezpieczeństwa. Warto zweryfikować, czy wtyczka jest używana i ograniczyć dostęp do wrażliwych plików.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Cart66 Cloud i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do pliku phpinfo.php lub usunąć go z serwera. Dodatkowo warto przejrzeć logi pod kątem nieautoryzowanych prób dostępu i monitorować system pod kątem podejrzanej aktywności.