CVE-2024-10537: luka w wtyczce WP User Manager umożliwiająca nieautoryzowany dostęp do danych

Luka w WP User Manager pozwala użytkownikom z poziomem Subskrybenta na dostęp do meta danych użytkowników. Sprawdź aktualizacje i zabezpiecz WordPress.
CVE-2024-10537CVSS 4.3Web

CVE-2024-10537: luka w wtyczce WP User Manager umożliwiająca nieautoryzowany dostęp do danych

Luka w WP User Manager pozwala użytkownikom z poziomem Subskrybenta na dostęp do meta danych użytkowników. Sprawdź aktualizacje i zabezpiecz WordPress.

CVSS
4.3 MEDIUM
EPSS
29.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp user manager

Co wiadomo

Wtyczka WP User Manager – User Profile Builder & Membership dla WordPressa ma lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji validate_user_meta_key() we wszystkich wersjach do 2.9.11 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym enumerację kluczy meta użytkowników.

Wpływ biznesowy

Luka może prowadzić do wycieku informacji o użytkownikach poprzez dostęp do ich meta danych, co może naruszyć prywatność i bezpieczeństwo danych w serwisach opartych na WordPress z zainstalowaną podatną wersją wtyczki. Operatorzy powinni rozważyć ryzyko związane z możliwością eskalacji informacji i potencjalnym wykorzystaniem tych danych w dalszych atakach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP User Manager i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności związanej z enumeracją danych użytkowników. Priorytetowo traktuj przegląd uprawnień i ekspozycji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS