CVE-2024-10688: Wycieki informacji w wtyczce Attesa Extra dla WordPress
Luka CVE-2024-10688 w wtyczce Attesa Extra dla WordPress pozwala na wyciek danych z chronionych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Attesa Extra dla WordPress w wersjach do 1.4.2 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'attesa-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców, do których nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego ujawnienia poufnych treści w serwisach opartych na WordPress z zainstalowaną wtyczką Attesa Extra. Może to narazić organizacje na wyciek danych, naruszenie prywatności oraz utratę zaufania użytkowników. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o ograniczonych uprawnieniach do chronionych treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Attesa Extra i ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi pod kątem nietypowych działań związanych z shortcode 'attesa-template'. Priorytetem jest szybka ocena i minimalizacja ryzyka wycieku danych.