Уразливість повного розкриття шляху в плагіні Newsletters для WordPress

Плагін Newsletters для WordPress має уразливість повного розкриття шляху (CVE-2024-7411). Рекомендується оновлення та обмеження доступу.
CVE-2024-7411CVSS 5.3Web

Уразливість повного розкриття шляху в плагіні Newsletters для WordPress

Плагін Newsletters для WordPress має уразливість повного розкриття шляху (CVE-2024-7411). Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
35.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Newsletters для WordPress версій до 4.9.9 включно має уразливість повного розкриття шляху через прямий доступ до файлу exportToJSON.php. Це дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку, що може допомогти у подальших атаках.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress із плагіном Newsletters ця уразливість може стати початковою точкою для складніших атак, якщо присутні додаткові вразливості. Хоча сама по собі інформація не є критичною, її використання у комбінації з іншими проблемами безпеки може призвести до компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Newsletters від розробника та застосувати їх за наявності. Якщо оновлення недоступні, обмежте прямий доступ до файлу /vendor/mobiledetect/mobiledetectlib/export/exportToJSON.php, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте подальші заходи безпеки для захисту веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки