CVE-2024-0872: Luka w wtyczce Watu Quiz umożliwiająca wyciek wrażliwych danych

Wtyczka Watu Quiz do WordPressa ma lukę umożliwiającą wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0872CVSS 4.3CMS

CVE-2024-0872: Luka w wtyczce Watu Quiz umożliwiająca wyciek wrażliwych danych

Wtyczka Watu Quiz do WordPressa ma lukę umożliwiającą wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
39.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
watu quiz

Co wiadomo

Wtyczka Watu Quiz dla WordPressa do wersji 3.4.1 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy dostęp do wrażliwych danych użytkowników przez shortcode watu-userinfo. Atakujący mogą pozyskać m.in. tokeny sesji oraz adresy e-mail użytkowników.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do poufnych informacji użytkowników, co zwiększa ryzyko dalszych ataków i naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć wpływ na bezpieczeństwo danych i reputację firmy, zwłaszcza jeśli wtyczka jest używana w środowiskach z wieloma współtwórcami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Watu Quiz u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować dostęp do danych użytkowników. Priorytetem jest szybka reakcja i minimalizacja ekspozycji wrażliwych informacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS