CVE-2024-0596: luka w wtyczce Awesome Support dla WordPress

Luka w wtyczce Awesome Support dla WordPress umożliwia dostęp do chronionych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0596CVSS 5.3CMS

CVE-2024-0596: luka w wtyczce Awesome Support dla WordPress

Luka w wtyczce Awesome Support dla WordPress umożliwia dostęp do chronionych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
32.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
awesome support

Co wiadomo

Wtyczka Awesome Support dla WordPress do wersji 6.1.7 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji editor_html(). Atakujący z poziomem subskrybenta lub wyższym mogą przeglądać chronione hasłem i szkicowe wpisy.

Wpływ biznesowy

Luka pozwala na dostęp do poufnych treści, które powinny być ograniczone, co może prowadzić do wycieku informacji i naruszenia prywatności użytkowników. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do danych oraz potencjalne konsekwencje dla reputacji i zgodności z przepisami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu do treści chronionych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS