CVE-2024-1095: luka w wtyczce Build & Control Block Patterns dla WordPress

Luka w wtyczce Build & Control Block Patterns dla WordPress pozwala na nieautoryzowany eksport ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1095CVSS 5.3Web

CVE-2024-1095: luka w wtyczce Build & Control Block Patterns dla WordPress

Luka w wtyczce Build & Control Block Patterns dla WordPress pozwala na nieautoryzowany eksport ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
38.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
build \& control block pattern

Co wiadomo

Wtyczka Build & Control Block Patterns – Boost up Gutenberg Editor dla WordPress w wersjach do 1.3.5.4 włącznie posiada lukę umożliwiającą nieautoryzowany eksport ustawień z powodu braku weryfikacji uprawnień w funkcji settings_export(). Atakujący bez uwierzytelnienia mogą uzyskać dostęp do konfiguracji wtyczki.

Wpływ biznesowy

Nieautoryzowany dostęp do ustawień wtyczki może prowadzić do wycieku informacji konfiguracyjnych, co zwiększa ryzyko dalszych ataków na stronę WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna publicznie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Build & Control Block Patterns u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem podejrzanych eksportów ustawień oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS