CVE-2024-11181: luka w wtyczce Greenshift - animation and page builder blocks

Luka w wtyczce Greenshift dla WordPress pozwala użytkownikom Contributor na dostęp do chronionych treści. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11181CVSS 4.3Web

CVE-2024-11181: luka w wtyczce Greenshift - animation and page builder blocks

Luka w wtyczce Greenshift dla WordPress pozwala użytkownikom Contributor na dostęp do chronionych treści. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
38.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
greenshift - animation and page builder blocks

Co wiadomo

Wtyczka Greenshift – animation and page builder blocks dla WordPressa jest podatna na ujawnienie informacji w wersjach do 9.9.9.3 włącznie. Luka wynika z niewystarczających ograniczeń w shortcode 'wp_reusable_render', co pozwala użytkownikom z uprawnieniami co najmniej Contributor na dostęp do danych z chronionych hasłem, prywatnych lub roboczych wpisów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor lub wyższym mogą uzyskać dostęp do poufnych treści, które normalnie powinny być niedostępne, co może prowadzić do wycieku wrażliwych informacji. Może to wpłynąć na reputację firmy oraz narazić na ryzyko naruszenia prywatności i zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeanalizować, które treści są narażone na wyciek i rozważyć ich dodatkowe zabezpieczenie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS