CVE-2024-12329: luka w wtyczce Essential Real Estate dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce Essential Real Estate dla WordPress umożliwia dostęp do faktur i logów transakcji przez użytkowników Contributor i wyższych.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential real estate
Co wiadomo
Wtyczka Essential Real Estate dla WordPress do wersji 5.1.6 włącznie posiada lukę polegającą na braku weryfikacji uprawnień na kilku stronach i typach wpisów. Umożliwia to atakującym z poziomem dostępu Contributor i wyższym dostęp do faktur oraz logów transakcji.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do wrażliwych danych finansowych, co może prowadzić do wycieku informacji i naruszenia prywatności klientów. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem osób o ograniczonych uprawnieniach do danych księgowych i transakcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Real Estate u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań. Wdrożenie zasad minimalnych uprawnień i audyt konfiguracji wtyczki pomoże zmniejszyć ryzyko wykorzystania luki.