CVE-2024-12041: Luka wtyczki Directorist dla WordPress ujawniająca dane użytkowników

Luka w wtyczce Directorist dla WordPress pozwala na wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12041CVSS 5.3Web

CVE-2024-12041: Luka wtyczki Directorist dla WordPress ujawniająca dane użytkowników

Luka w wtyczce Directorist dla WordPress pozwala na wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
32%
Aktywnie wykorzystywana
brak w KEV
Produkt
directorist

Co wiadomo

Wtyczka Directorist dla WordPress do katalogów firm i ogłoszeń w wersjach do 8.0.12 umożliwia nieautoryzowanym atakującym dostęp do wrażliwych danych użytkowników przez endpoint /wp-json/directorist/v1/users/.

Wpływ biznesowy

Niezabezpieczona wtyczka może prowadzić do wycieku danych osobowych, takich jak nazwy użytkowników, adresy e-mail i inne informacje, co naraża firmy na ryzyko naruszenia prywatności i potencjalnych ataków phishingowych. Operatorzy stron powinni traktować tę lukę poważnie, zwłaszcza jeśli katalog zawiera dane klientów lub partnerów biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do endpointu API, monitoruj logi pod kątem podejrzanej aktywności i rozważ tymczasowe wyłączenie funkcji katalogu, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w oparciu o krytyczność danych przechowywanych w katalogu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS