CVE-2024-1095: luka w wtyczce Build & Control Block Patterns dla WordPress
Luka w wtyczce Build & Control Block Patterns dla WordPress pozwala na nieautoryzowany eksport ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- build \& control block pattern
Co wiadomo
Wtyczka Build & Control Block Patterns – Boost up Gutenberg Editor dla WordPress w wersjach do 1.3.5.4 włącznie posiada lukę umożliwiającą nieautoryzowany eksport ustawień z powodu braku weryfikacji uprawnień w funkcji settings_export(). Atakujący bez uwierzytelnienia mogą uzyskać dostęp do konfiguracji wtyczki.
Wpływ biznesowy
Nieautoryzowany dostęp do ustawień wtyczki może prowadzić do wycieku informacji konfiguracyjnych, co zwiększa ryzyko dalszych ataków na stronę WordPress. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna publicznie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Build & Control Block Patterns u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem podejrzanych eksportów ustawień oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.