平台
wordpress
组件
wp-newsletter-subscription
修复版本
1.1.1
CVE-2024-44012 描述了 WP Newsletter Subscription 插件中的路径遍历漏洞。该漏洞允许攻击者通过构造恶意请求,包含位于受限目录之外的文件,从而可能导致敏感信息泄露或代码执行。此漏洞影响 WP Newsletter Subscription 插件的版本低于或等于 1.1。建议立即升级到 1.1.1 版本以解决此问题。
攻击者可以利用此路径遍历漏洞访问服务器上的任意文件,包括配置文件、源代码和其他敏感数据。如果攻击者能够读取包含数据库凭据的文件,他们可能能够访问数据库并窃取数据。更严重的后果是,攻击者可能能够包含并执行恶意 PHP 代码,从而完全控制受影响的 WordPress 网站。这种攻击模式类似于其他已知的本地文件包含漏洞,可能导致网站被篡改、数据泄露或拒绝服务。
此漏洞已公开披露,并且存在潜在的利用风险。目前尚未观察到大规模的利用活动,但由于漏洞的严重性和易利用性,建议尽快采取缓解措施。该漏洞尚未被添加到 CISA KEV 目录中。建议关注 WordPress 安全社区的最新动态,以获取有关此漏洞的更多信息。
Websites using the WP Newsletter Subscription plugin, particularly those running older versions (≤1.1), are at risk. Shared hosting environments are especially vulnerable as they often have limited control over plugin configurations and security measures. Sites with weak file permissions or inadequate server-level security configurations are also at increased risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/wp-newsletter-subscription/• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/wp-newsletter-subscription/../../../../etc/passwddisclosure
漏洞利用状态
EPSS
0.30% (53% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 WP Newsletter Subscription 插件升级到 1.1.1 版本。如果无法立即升级,可以尝试限制插件的访问权限,例如将其移动到受限制的目录中。此外,可以配置 Web 应用防火墙 (WAF) 或使用 .htaccess 文件来阻止对可能被利用的文件的访问。监控 WordPress 网站的日志文件,查找任何可疑的活动,例如对不寻常文件的请求。
Actualice el plugin WP Newsletter Subscription a la última versión disponible. Si no hay una versión disponible, considere deshabilitar o eliminar el plugin hasta que se publique una versión corregida. Revise las configuraciones del plugin para asegurar que no haya opciones que permitan la inclusión de archivos locales.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-44012 是 WP Newsletter Subscription 插件中发现的路径遍历漏洞,允许攻击者包含服务器上的任意文件,可能导致敏感信息泄露或代码执行。
如果您使用的是 WP Newsletter Subscription 插件的版本低于或等于 1.1,则您可能受到此漏洞的影响。
将 WP Newsletter Subscription 插件升级到 1.1.1 版本以修复此漏洞。
虽然目前尚未观察到大规模的利用活动,但由于漏洞的严重性和易利用性,建议尽快采取缓解措施。
请访问 WP Newsletter Subscription 插件的官方网站或 WordPress 插件目录以获取更多信息。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。