CVE-2024-10537: luka w wtyczce WP User Manager umożliwiająca nieautoryzowany dostęp do danych
Luka w WP User Manager pozwala użytkownikom z poziomem Subskrybenta na dostęp do meta danych użytkowników. Sprawdź aktualizacje i zabezpiecz WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp user manager
Co wiadomo
Wtyczka WP User Manager – User Profile Builder & Membership dla WordPressa ma lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji validate_user_meta_key() we wszystkich wersjach do 2.9.11 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym enumerację kluczy meta użytkowników.
Wpływ biznesowy
Luka może prowadzić do wycieku informacji o użytkownikach poprzez dostęp do ich meta danych, co może naruszyć prywatność i bezpieczeństwo danych w serwisach opartych na WordPress z zainstalowaną podatną wersją wtyczki. Operatorzy powinni rozważyć ryzyko związane z możliwością eskalacji informacji i potencjalnym wykorzystaniem tych danych w dalszych atakach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP User Manager i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności związanej z enumeracją danych użytkowników. Priorytetowo traktuj przegląd uprawnień i ekspozycji danych.