CVE-2024-0616: Luka wtyczki Passster umożliwiająca wyciek wrażliwych danych

Luka wtyczki Passster do WordPressa pozwala na wyciek haseł i treści chronionych stron. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-0616CVSS 5.3CMS

CVE-2024-0616: Luka wtyczki Passster umożliwiająca wyciek wrażliwych danych

Luka wtyczki Passster do WordPressa pozwala na wyciek haseł i treści chronionych stron. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
39.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
passster

Co wiadomo

Wtyczka Passster do WordPressa, służąca do ochrony stron i treści hasłem, ma lukę pozwalającą nieautoryzowanym atakującym na dostęp do tytułów, identyfikatorów, treści oraz haseł chronionych postów i stron. Luka dotyczy wszystkich wersji do 4.2.6.2 włącznie i jest dostępna poprzez API.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do ujawnienia poufnych informacji chronionych hasłem, co naraża na ryzyko prywatność i integralność danych. Operatorzy stron WordPress korzystający z Passster powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli przechowują wrażliwe dane na chronionych stronach. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi naruszeniami zgodności z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Passster u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie funkcji ochrony hasłem, jeśli to możliwe. Priorytetowo należy ocenić ekspozycję chronionych treści i wprowadzić dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS