CVE-2024-0212: Luka w uwierzytelnianiu w wtyczce Cloudflare dla WordPress

Wtyczka Cloudflare dla WordPress ma poważną lukę umożliwiającą dostęp do API z niższymi uprawnieniami. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-0212CVSS 8.1CMS

CVE-2024-0212: Luka w uwierzytelnianiu w wtyczce Cloudflare dla WordPress

Wtyczka Cloudflare dla WordPress ma poważną lukę umożliwiającą dostęp do API z niższymi uprawnieniami. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
54.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
cloudflare

Co wiadomo

Wtyczka Cloudflare dla WordPress ma lukę w mechanizmie uwierzytelniania, która pozwala atakującym z niższymi uprawnieniami na dostęp do danych z API Cloudflare. Luka ta może prowadzić do nieautoryzowanego pozyskania informacji.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Cloudflare dla WordPress istnieje ryzyko wycieku danych z API Cloudflare przez konta o ograniczonych uprawnieniach. Może to skutkować naruszeniem bezpieczeństwa i utratą poufności informacji, co wymaga szybkiej reakcji i oceny ryzyka w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cloudflare dla WordPress i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe środki zabezpieczające API Cloudflare.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS