CVE-2024-0596: luka w wtyczce Awesome Support dla WordPress
Luka w wtyczce Awesome Support dla WordPress umożliwia dostęp do chronionych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- awesome support
Co wiadomo
Wtyczka Awesome Support dla WordPress do wersji 6.1.7 ma lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji editor_html(). Atakujący z poziomem subskrybenta lub wyższym mogą przeglądać chronione hasłem i szkicowe wpisy.
Wpływ biznesowy
Luka pozwala na dostęp do poufnych treści, które powinny być ograniczone, co może prowadzić do wycieku informacji i naruszenia prywatności użytkowników. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do danych oraz potencjalne konsekwencje dla reputacji i zgodności z przepisami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu do treści chronionych.