CVE-2024-10794: Ujawnienie informacji w wtyczce Boostify Header Footer Builder dla WordPress
Wtyczka Boostify Header Footer Builder dla WordPress do 1.3.6 narażona na wyciek danych przez shortcode 'bhf'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 39.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Boostify Header Footer Builder dla Elementor w WordPress do wersji 1.3.6 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do danych prywatnych lub roboczych wpisów poprzez shortcode 'bhf'. Problem wynika z niewystarczających ograniczeń dotyczących dozwolonych postów do włączenia.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą uzyskać dostęp do poufnych danych z prywatnych lub roboczych wpisów, co może prowadzić do wycieku informacji i naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny ocenić ryzyko związane z dostępem użytkowników oraz potencjalne skutki dla bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Boostify Header Footer Builder i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem nieautoryzowanego dostępu oraz monitorować aktywność użytkowników z uprawnieniami Contributor i wyższymi. Wdrożenie zasad minimalnego dostępu oraz regularne audyty bezpieczeństwa pomogą ograniczyć ryzyko.