CVE-2024-10098: Luka w wtyczce applyonline do WordPressa umożliwia nieautoryzowany dostęp do przesłanych plików
Wtyczka applyonline do WordPressa przed 2.6.3 umożliwia nieautoryzowany dostęp do przesłanych plików. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 26.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- applyonline - application form builder and manager
Co wiadomo
Wtyczka applyonline do WordPressa w wersjach przed 2.6.3 nie chroni odpowiednio przesłanych plików podczas procesu aplikacji, co pozwala nieautoryzowanym użytkownikom na dostęp do tych plików oraz zawartych w nich danych prywatnych. Luka ma niską ocenę CVSS 2.7.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki applyonline istnieje ryzyko wycieku poufnych informacji przesłanych przez użytkowników w formularzach aplikacyjnych. Może to prowadzić do naruszenia prywatności i utraty zaufania klientów, zwłaszcza jeśli dane osobowe są dostępne bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki applyonline i jej instalację w wersji 2.6.3 lub nowszej. W przypadku braku możliwości aktualizacji warto ograniczyć dostęp do katalogów z przesłanymi plikami, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować działania zabezpieczające w środowisku WordPress.