CVE-2024-10527: Nieautoryzowany dostęp do danych w wtyczce Spacer dla WordPress

Luka CVE-2024-10527 w wtyczce Spacer dla WordPress pozwala użytkownikom z poziomem subskrybenta na dostęp do ograniczonych danych konfiguracyjnych.
CVE-2024-10527CVSS 3.1Web

CVE-2024-10527: Nieautoryzowany dostęp do danych w wtyczce Spacer dla WordPress

Luka CVE-2024-10527 w wtyczce Spacer dla WordPress pozwala użytkownikom z poziomem subskrybenta na dostęp do ograniczonych danych konfiguracyjnych.

CVSS
3.1 LOW
EPSS
26.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Spacer dla WordPress do wersji 3.0.7 ma lukę umożliwiającą nieautoryzowany dostęp do danych przez brak sprawdzenia uprawnień w funkcji motech_spacer_callback(). Atakujący z poziomem subskrybenta lub wyższym mogą podejrzeć ograniczone informacje konfiguracyjne.

Wpływ biznesowy

Luka może prowadzić do ujawnienia części ustawień wtyczki osobom z niskim poziomem uprawnień, co może ułatwić dalsze ataki lub nieautoryzowane działania. Wpływ na infrastrukturę jest ograniczony, ale wymaga uwagi ze strony administratorów WordPressa korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spacer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć czasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS