Luka wtyczki Custom Field Template dla WordPress umożliwiająca wyciek danych
Wtyczka Custom Field Template do WordPress ma lukę pozwalającą na wyciek danych przez shortcode 'cft'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom field template
Co wiadomo
Wtyczka Custom Field Template dla WordPress w wersjach do 2.6.1 włącznie zawiera lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode 'cft'. Atakujący z uprawnieniami współautora lub wyższymi mogą wyciągnąć poufne dane, w tym dowolne metadane wpisów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do wrażliwych danych w systemie WordPress, co może prowadzić do naruszenia prywatności i wycieku informacji biznesowych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach współautora i wyższych oraz potencjalne skutki dla reputacji i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Field Template u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'cft', jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji danych i szybka reakcja na potencjalne incydenty.