CVE-2024-11299: luka w wtyczce Memberpress dla WordPress
Luka w Memberpress do 1.11.37 pozwala na wyciek danych przez wyszukiwanie WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- memberpress
Co wiadomo
Wtyczka Memberpress dla WordPress w wersjach do 1.11.37 umożliwia nieautoryzowanym atakującym dostęp do wrażliwych danych poprzez funkcję wyszukiwania WordPress. Atakujący mogą wydobyć informacje z postów ograniczonych do wyższych ról, takich jak administrator.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych informacji z systemu CMS, co zagraża bezpieczeństwu danych i może naruszyć prywatność użytkowników. Operatorzy IT powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do danych i potencjalne konsekwencje dla reputacji oraz zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Memberpress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające w środowisku WordPress.