CVE-2024-10794: Ujawnienie informacji w wtyczce Boostify Header Footer Builder dla WordPress

Wtyczka Boostify Header Footer Builder dla WordPress do 1.3.6 narażona na wyciek danych przez shortcode 'bhf'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10794CVSS 4.3Web

CVE-2024-10794: Ujawnienie informacji w wtyczce Boostify Header Footer Builder dla WordPress

Wtyczka Boostify Header Footer Builder dla WordPress do 1.3.6 narażona na wyciek danych przez shortcode 'bhf'. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
39.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Boostify Header Footer Builder dla Elementor w WordPress do wersji 1.3.6 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do danych prywatnych lub roboczych wpisów poprzez shortcode 'bhf'. Problem wynika z niewystarczających ograniczeń dotyczących dozwolonych postów do włączenia.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą uzyskać dostęp do poufnych danych z prywatnych lub roboczych wpisów, co może prowadzić do wycieku informacji i naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny ocenić ryzyko związane z dostępem użytkowników oraz potencjalne skutki dla bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Boostify Header Footer Builder i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem nieautoryzowanego dostępu oraz monitorować aktywność użytkowników z uprawnieniami Contributor i wyższymi. Wdrożenie zasad minimalnego dostępu oraz regularne audyty bezpieczeństwa pomogą ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS