CVE-2024-10666: Luka wtyczki Easy Twitter Feed dla WordPress umożliwiająca wyciek informacji
Luka w Easy Twitter Feed do WordPress pozwala użytkownikom z uprawnieniami współpracownika na dostęp do prywatnych postów. Zalecane szybkie aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Twitter Feed dla WordPress w wersjach do 1.2.6 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców, do których normalnie nie powinni mieć dostępu. Luka wynika z niewłaściwej obsługi shortcode [etf].
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą nieautoryzowanie uzyskać dostęp do poufnych treści na stronie WordPress, co może prowadzić do wycieku wrażliwych informacji i naruszenia prywatności. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych działań naprawczych i audytów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Twitter Feed i ich instalację. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.