CVE-2024-10527: Nieautoryzowany dostęp do danych w wtyczce Spacer dla WordPress
Luka CVE-2024-10527 w wtyczce Spacer dla WordPress pozwala użytkownikom z poziomem subskrybenta na dostęp do ograniczonych danych konfiguracyjnych.
- CVSS
- 3.1 LOW
- EPSS
- 26.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Spacer dla WordPress do wersji 3.0.7 ma lukę umożliwiającą nieautoryzowany dostęp do danych przez brak sprawdzenia uprawnień w funkcji motech_spacer_callback(). Atakujący z poziomem subskrybenta lub wyższym mogą podejrzeć ograniczone informacje konfiguracyjne.
Wpływ biznesowy
Luka może prowadzić do ujawnienia części ustawień wtyczki osobom z niskim poziomem uprawnień, co może ułatwić dalsze ataki lub nieautoryzowane działania. Wpływ na infrastrukturę jest ograniczony, ale wymaga uwagi ze strony administratorów WordPressa korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spacer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć czasowe wyłączenie wtyczki do czasu usunięcia luki.