CVE-2024-10667: Ujawnienie informacji w wtyczce Content Slider Block dla WordPress

Luka w wtyczce Content Slider Block WordPress pozwala na ujawnienie danych z chronionych postów przez użytkowników z uprawnieniami współpracownika.
CVE-2024-10667CVSS 4.3Web

CVE-2024-10667: Ujawnienie informacji w wtyczce Content Slider Block dla WordPress

Luka w wtyczce Content Slider Block WordPress pozwala na ujawnienie danych z chronionych postów przez użytkowników z uprawnieniami współpracownika.

CVSS
4.3 MEDIUM
EPSS
22.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Content Slider Block dla WordPress w wersjach do 3.1.5 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode [csb]. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress, co zagraża prywatności i integralności danych. Organizacje korzystające z tej wtyczki mogą doświadczyć wycieku informacji, co może wpłynąć na reputację i zgodność z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Content Slider Block i rozważyć aktualizację do nowszej, wolnej od tej luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji shortcode [csb], przegląd logów pod kątem podejrzanej aktywności oraz minimalizację uprawnień użytkowników do niezbędnego poziomu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS