CVE-2024-12472: luka wtyczki Post Duplicator umożliwiająca wyciek informacji
Luka wtyczki Post Duplicator umożliwia wyciek danych z chronionych postów przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post duplicator
Co wiadomo
Wtyczka Post Duplicator dla WordPressa do wersji 2.36 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców poprzez ich duplikowanie. Problem wynika z niewystarczających ograniczeń funkcji mtphr_duplicate_post().
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą nieautoryzowanie uzyskać dostęp do poufnych treści, co może prowadzić do wycieku wrażliwych informacji i naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli zarządzają treściami poufnymi lub chronionymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Duplicator u dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest ograniczenie dostępu do funkcji duplikowania postów dla użytkowników z niższymi uprawnieniami.