CVE-2024-10669: Wycieki informacji w wtyczce Countdown Timer dla WordPress
Wtyczka Countdown Timer WordPress do 1.2.4 narażona na wyciek danych z chronionych postów przez shortcode [ctb]. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Countdown Timer – Display the event's date into a timer dla WordPress w wersjach do 1.2.4 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do danych z chronionych hasłem, prywatnych lub szkiców postów poprzez shortcode [ctb]. Problem wynika z niewystarczających ograniczeń dotyczących dozwolonych postów.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą nieautoryzowanie uzyskać dostęp do poufnych treści, co może prowadzić do naruszenia prywatności i wycieku danych firmowych. W środowiskach CMS, gdzie kontrola dostępu jest kluczowa, ta luka może osłabić zaufanie do systemu i wymagać dodatkowych działań zabezpieczających.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanego dostępu oraz rozważyć tymczasowe wyłączenie funkcji shortcode [ctb], jeśli to możliwe.