CVE-2024-10285: luka w wtyczce CE21 Suite dla WordPress umożliwiająca ujawnienie informacji

Krytyczna luka w CE21 Suite dla WordPress umożliwia nieautoryzowany dostęp przez plik plugin-log.txt. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-10285CVSS 9.8Web

CVE-2024-10285: luka w wtyczce CE21 Suite dla WordPress umożliwiająca ujawnienie informacji

Krytyczna luka w CE21 Suite dla WordPress umożliwia nieautoryzowany dostęp przez plik plugin-log.txt. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
45.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
ce21 suite

Co wiadomo

Wtyczka CE21 Suite dla WordPress w wersjach do 2.2.0 włącznie posiada krytyczną lukę pozwalającą na ujawnienie wrażliwych informacji poprzez plik plugin-log.txt. Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do zalogowania się jako użytkownik powiązany z tokenem JWT.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do przejęcia kontroli nad stroną WordPress i potencjalnych dalszych ataków. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CE21 Suite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do pliku plugin-log.txt, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS