CVE-2024-10796: Ujawnienie informacji w wtyczce If-So Dynamic Content Personalization dla WordPress

Luka CVE-2024-10796 w wtyczce If-So dla WordPress umożliwia dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10796CVSS 4.3Web

CVE-2024-10796: Ujawnienie informacji w wtyczce If-So Dynamic Content Personalization dla WordPress

Luka CVE-2024-10796 w wtyczce If-So dla WordPress umożliwia dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
37.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka If-So Dynamic Content Personalization dla WordPress w wersjach do 1.9.2.1 włącznie ma lukę umożliwiającą ujawnienie informacji poprzez shortcode 'ifso-show-post'. Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do prywatnych lub roboczych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych treści w witrynach WordPress wykorzystujących tę wtyczkę, co może prowadzić do wycieku danych i naruszenia prywatności. Operatorzy stron powinni zweryfikować, czy ich środowiska korzystają z podatnej wersji i ocenić ryzyko związane z dostępem użytkowników o poziomie współtwórcy lub wyższym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki If-So Dynamic Content Personalization i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'ifso-show-post'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS