CVE-2024-10667: Ujawnienie informacji w wtyczce Content Slider Block dla WordPress
Luka w wtyczce Content Slider Block WordPress pozwala na ujawnienie danych z chronionych postów przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Content Slider Block dla WordPress w wersjach do 3.1.5 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode [csb]. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress, co zagraża prywatności i integralności danych. Organizacje korzystające z tej wtyczki mogą doświadczyć wycieku informacji, co może wpłynąć na reputację i zgodność z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Content Slider Block i rozważyć aktualizację do nowszej, wolnej od tej luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji shortcode [csb], przegląd logów pod kątem podejrzanej aktywności oraz minimalizację uprawnień użytkowników do niezbędnego poziomu.