CVE-2024-12575: Ujawnienie informacji wtyczki Poll Maker dla WordPress
Podatność CVE-2024-12575 w Poll Maker dla WordPress pozwala na ujawnienie adresu e-mail administratora przez nieautoryzowanych użytkowników.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Poll Maker – Versus Polls, Anonymous Polls, Image Polls dla WordPress jest podatna na ujawnienie podstawowych informacji w wersjach do 5.8.9 włącznie. Nieautoryzowani atakujący mogą wykorzystać akcję AJAX 'ays_finish_poll', aby uzyskać dostęp do adresu e-mail administratora, który jest ujawniany w odpowiedzi ankiety.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom dostęp do adresu e-mail administratora strony, co może prowadzić do dalszych ataków phishingowych lub innych działań wymierzonych w infrastrukturę IT. Operatorzy powinni traktować to jako zagrożenie dla prywatności i bezpieczeństwa danych, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi informacjami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Poll Maker i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX 'ays_finish_poll', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka ekspozycji danych. Warto również poinformować administratorów o potencjalnym ryzyku i zwiększyć czujność na próby phishingu.