CVE-2024-12329: luka w wtyczce Essential Real Estate dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Essential Real Estate dla WordPress umożliwia dostęp do faktur i logów transakcji przez użytkowników Contributor i wyższych.
CVE-2024-12329CVSS 4.3CMS

CVE-2024-12329: luka w wtyczce Essential Real Estate dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Essential Real Estate dla WordPress umożliwia dostęp do faktur i logów transakcji przez użytkowników Contributor i wyższych.

CVSS
4.3 MEDIUM
EPSS
27.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential real estate

Co wiadomo

Wtyczka Essential Real Estate dla WordPress do wersji 5.1.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień na kilku stronach i typach wpisów. Umożliwia to atakującym z poziomem dostępu Contributor i wyższym dostęp do faktur oraz logów transakcji.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do wrażliwych danych finansowych, co może prowadzić do wycieku informacji i naruszenia prywatności klientów. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem osób o ograniczonych uprawnieniach do danych księgowych i transakcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Real Estate u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań. Wdrożenie zasad minimalnych uprawnień i audyt konfiguracji wtyczki pomoże zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS