Уразливість повного розкриття шляху в плагіні Newsletters для WordPress
Плагін Newsletters для WordPress має уразливість повного розкриття шляху (CVE-2024-7411). Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Newsletters для WordPress версій до 4.9.9 включно має уразливість повного розкриття шляху через прямий доступ до файлу exportToJSON.php. Це дозволяє неавторизованим зловмисникам отримати повний шлях до веб-додатку, що може допомогти у подальших атаках.
Бізнес-вплив
Для власників веб-сайтів на базі WordPress із плагіном Newsletters ця уразливість може стати початковою точкою для складніших атак, якщо присутні додаткові вразливості. Хоча сама по собі інформація не є критичною, її використання у комбінації з іншими проблемами безпеки може призвести до компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Newsletters від розробника та застосувати їх за наявності. Якщо оновлення недоступні, обмежте прямий доступ до файлу /vendor/mobiledetect/mobiledetectlib/export/exportToJSON.php, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте подальші заходи безпеки для захисту веб-сайту.