CVE-2024-11008: Ujawnienie wrażliwych danych w wtyczce Members – Membership & User Role Editor dla WordPress
Wtyczka Members WordPress do 3.2.10 narażona na ujawnienie wrażliwych danych przez funkcję wyszukiwania. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Members – Membership & User Role Editor dla WordPress do wersji 3.2.10 jest podatna na ujawnienie wrażliwych informacji poprzez funkcję wyszukiwania WordPress. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych z postów ograniczonych do wyższych ról, takich jak administrator.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do poufnych treści, co zagraża prywatności i bezpieczeństwu danych w systemach CMS opartych na WordPress. Może to skutkować naruszeniem polityk bezpieczeństwa i utratą zaufania użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma rolami użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania lub monitorować logi pod kątem podejrzanych zapytań. Przegląd uprawnień użytkowników oraz audyt konfiguracji ról również mogą pomóc w ograniczeniu ryzyka.