CVE-2024-0872: Luka w wtyczce Watu Quiz umożliwiająca wyciek wrażliwych danych
Wtyczka Watu Quiz do WordPressa ma lukę umożliwiającą wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 39.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- watu quiz
Co wiadomo
Wtyczka Watu Quiz dla WordPressa do wersji 3.4.1 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy dostęp do wrażliwych danych użytkowników przez shortcode watu-userinfo. Atakujący mogą pozyskać m.in. tokeny sesji oraz adresy e-mail użytkowników.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do poufnych informacji użytkowników, co zwiększa ryzyko dalszych ataków i naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć wpływ na bezpieczeństwo danych i reputację firmy, zwłaszcza jeśli wtyczka jest używana w środowiskach z wieloma współtwórcami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Watu Quiz u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować dostęp do danych użytkowników. Priorytetem jest szybka reakcja i minimalizacja ekspozycji wrażliwych informacji.