CVE-2025-2841: Ujawnienie wrażliwych informacji w wtyczce Cart66 Cloud dla WordPress

Luka w Cart66 Cloud WordPress do 2.3.7 umożliwia nieautoryzowany dostęp do wrażliwych danych przez phpinfo.php. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2025-2841CVSS 5.3Web

CVE-2025-2841: Ujawnienie wrażliwych informacji w wtyczce Cart66 Cloud dla WordPress

Luka w Cart66 Cloud WordPress do 2.3.7 umożliwia nieautoryzowany dostęp do wrażliwych danych przez phpinfo.php. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
5.3 MEDIUM
EPSS
31.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cart66 Cloud dla WordPress w wersjach do 2.3.7 włącznie posiada lukę umożliwiającą nieautoryzowanym osobom dostęp do wrażliwych informacji poprzez publicznie dostępny skrypt phpinfo.php. Atakujący mogą uzyskać dostęp do danych konfiguracyjnych serwera, co może ułatwić dalsze ataki.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku informacji o konfiguracji serwera, takich jak wersje oprogramowania czy zmienne środowiskowe. Może to prowadzić do zwiększonej podatności na kolejne ataki i naruszenia bezpieczeństwa. Warto zweryfikować, czy wtyczka jest używana i ograniczyć dostęp do wrażliwych plików.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Cart66 Cloud i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do pliku phpinfo.php lub usunąć go z serwera. Dodatkowo warto przejrzeć logi pod kątem nieautoryzowanych prób dostępu i monitorować system pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS