CVE-2024-10796: Ujawnienie informacji w wtyczce If-So Dynamic Content Personalization dla WordPress
Luka CVE-2024-10796 w wtyczce If-So dla WordPress umożliwia dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka If-So Dynamic Content Personalization dla WordPress w wersjach do 1.9.2.1 włącznie ma lukę umożliwiającą ujawnienie informacji poprzez shortcode 'ifso-show-post'. Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do prywatnych lub roboczych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych treści w witrynach WordPress wykorzystujących tę wtyczkę, co może prowadzić do wycieku danych i naruszenia prywatności. Operatorzy stron powinni zweryfikować, czy ich środowiska korzystają z podatnej wersji i ocenić ryzyko związane z dostępem użytkowników o poziomie współtwórcy lub wyższym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki If-So Dynamic Content Personalization i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'ifso-show-post'.