CVE-2024-10285: luka w wtyczce CE21 Suite dla WordPress umożliwiająca ujawnienie informacji
Krytyczna luka w CE21 Suite dla WordPress umożliwia nieautoryzowany dostęp przez plik plugin-log.txt. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ce21 suite
Co wiadomo
Wtyczka CE21 Suite dla WordPress w wersjach do 2.2.0 włącznie posiada krytyczną lukę pozwalającą na ujawnienie wrażliwych informacji poprzez plik plugin-log.txt. Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do zalogowania się jako użytkownik powiązany z tokenem JWT.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do przejęcia kontroli nad stroną WordPress i potencjalnych dalszych ataków. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CE21 Suite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do pliku plugin-log.txt, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.