CVE-2024-10671: luka w wtyczce Button Block umożliwiająca wyciek informacji

Luka w wtyczce Button Block dla WordPress umożliwia wyciek danych z chronionych wpisów. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.
CVE-2024-10671CVSS 4.3Web

CVE-2024-10671: luka w wtyczce Button Block umożliwiająca wyciek informacji

Luka w wtyczce Button Block dla WordPress umożliwia wyciek danych z chronionych wpisów. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.

CVSS
4.3 MEDIUM
EPSS
40.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
button block

Co wiadomo

Wtyczka Button Block dla WordPressa do wersji 1.1.4 ma lukę pozwalającą na nieautoryzowany dostęp do danych z chronionych, prywatnych lub szkicowych wpisów poprzez shortcode [btn_block]. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wyciągnąć informacje, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka może prowadzić do ujawnienia poufnych treści z chronionych wpisów na stronach WordPress korzystających z tej wtyczki. To zagrożenie dotyczy zwłaszcza organizacji, które przechowują wrażliwe dane w prywatnych lub szkicowych postach. Może to skutkować naruszeniem poufności i potencjalnym uszczerbkiem na reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Button Block u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. W przypadku braku natychmiastowej aktualizacji, rozważ tymczasowe wyłączenie wtyczki lub shortcode [btn_block].

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS