CVE-2024-11181: luka w wtyczce Greenshift - animation and page builder blocks
Luka w wtyczce Greenshift dla WordPress pozwala użytkownikom Contributor na dostęp do chronionych treści. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- greenshift - animation and page builder blocks
Co wiadomo
Wtyczka Greenshift – animation and page builder blocks dla WordPressa jest podatna na ujawnienie informacji w wersjach do 9.9.9.3 włącznie. Luka wynika z niewystarczających ograniczeń w shortcode 'wp_reusable_render', co pozwala użytkownikom z uprawnieniami co najmniej Contributor na dostęp do danych z chronionych hasłem, prywatnych lub roboczych wpisów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą uzyskać dostęp do poufnych treści, które normalnie powinny być niedostępne, co może prowadzić do wycieku wrażliwych informacji. Może to wpłynąć na reputację firmy oraz narazić na ryzyko naruszenia prywatności i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeanalizować, które treści są narażone na wyciek i rozważyć ich dodatkowe zabezpieczenie.