CVE-2024-10536: FancyPost WordPress Plugin - Nieautoryzowany dostęp do danych
Luka w FancyPost WordPress pozwala użytkownikom Subskrybenta eksportować shortcode'y bez uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FancyPost dla WordPress, do wersji 6.0.0 włącznie, posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym eksportowanie shortcode'ów bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji handle_block_shortcode_export().
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą uzyskać dostęp do danych, które normalnie powinny być chronione, co może prowadzić do wycieku informacji i potencjalnego wykorzystania w dalszych atakach. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko nieautoryzowanego eksportu danych i jego wpływ na bezpieczeństwo aplikacji oraz prywatność użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FancyPost i ich wdrożenie. W przypadku braku dostępnej poprawki, ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent lub monitorowanie logów pod kątem nieautoryzowanych eksportów shortcode'ów jest wskazane. Należy również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.