CVE-2024-12767: Luka w platformie buddyboss umożliwiająca dostęp do prywatnych komentarzy
Wtyczka buddyboss-platform przed 2.7.60 umożliwia zalogowanym użytkownikom podgląd prywatnych komentarzy. Zalecana aktualizacja i kontrola dostępu.
- CVSS
- 3.5 LOW
- EPSS
- 20.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddyboss platform
Co wiadomo
Wtyczka buddyboss-platform dla WordPress w wersjach przed 2.7.60 nie posiada odpowiednich mechanizmów kontroli dostępu, co pozwala zalogowanym użytkownikom na przeglądanie komentarzy do prywatnych wpisów. Luka ta ma niską ocenę ryzyka (CVSS 3.5).
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z platformy buddyboss istnieje ryzyko nieautoryzowanego dostępu do prywatnych komentarzy, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności użytkowników. Choć zagrożenie jest oceniane jako niskie, warto podjąć działania zapobiegawcze, aby ograniczyć potencjalne skutki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki buddyboss-platform i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp użytkowników do prywatnych treści oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetem jest przegląd i wzmocnienie mechanizmów kontroli dostępu w środowisku WordPress.