CVE-2024-12041: Luka wtyczki Directorist dla WordPress ujawniająca dane użytkowników
Luka w wtyczce Directorist dla WordPress pozwala na wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- directorist
Co wiadomo
Wtyczka Directorist dla WordPress do katalogów firm i ogłoszeń w wersjach do 8.0.12 umożliwia nieautoryzowanym atakującym dostęp do wrażliwych danych użytkowników przez endpoint /wp-json/directorist/v1/users/.
Wpływ biznesowy
Niezabezpieczona wtyczka może prowadzić do wycieku danych osobowych, takich jak nazwy użytkowników, adresy e-mail i inne informacje, co naraża firmy na ryzyko naruszenia prywatności i potencjalnych ataków phishingowych. Operatorzy stron powinni traktować tę lukę poważnie, zwłaszcza jeśli katalog zawiera dane klientów lub partnerów biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do endpointu API, monitoruj logi pod kątem podejrzanej aktywności i rozważ tymczasowe wyłączenie funkcji katalogu, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w oparciu o krytyczność danych przechowywanych w katalogu.