CVE-2024-11290: Ujawnienie wrażliwych danych w wtyczce Member Access dla WordPress

Luka CVE-2024-11290 w wtyczce Member Access dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11290CVSS 5.3CMS

CVE-2024-11290: Ujawnienie wrażliwych danych w wtyczce Member Access dla WordPress

Luka CVE-2024-11290 w wtyczce Member Access dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
36.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Member Access dla WordPress w wersjach do 1.1.6 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych z postów ograniczonych do wyższych ról, takich jak administrator, poprzez funkcję wyszukiwania WordPress.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji z chronionych treści, co zagraża bezpieczeństwu danych i może skutkować naruszeniem prywatności oraz utratą zaufania użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne ryzyko dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Member Access u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania lub monitorować logi pod kątem podejrzanych zapytań. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia ograniczające dostęp do wrażliwych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS