CVE-2024-10671: luka w wtyczce Button Block umożliwiająca wyciek informacji
Luka w wtyczce Button Block dla WordPress umożliwia wyciek danych z chronionych wpisów. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 40.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- button block
Co wiadomo
Wtyczka Button Block dla WordPressa do wersji 1.1.4 ma lukę pozwalającą na nieautoryzowany dostęp do danych z chronionych, prywatnych lub szkicowych wpisów poprzez shortcode [btn_block]. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wyciągnąć informacje, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka może prowadzić do ujawnienia poufnych treści z chronionych wpisów na stronach WordPress korzystających z tej wtyczki. To zagrożenie dotyczy zwłaszcza organizacji, które przechowują wrażliwe dane w prywatnych lub szkicowych postach. Może to skutkować naruszeniem poufności i potencjalnym uszczerbkiem na reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Button Block u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. W przypadku braku natychmiastowej aktualizacji, rozważ tymczasowe wyłączenie wtyczki lub shortcode [btn_block].