CVE-2024-12767: Luka w platformie buddyboss umożliwiająca dostęp do prywatnych komentarzy

Wtyczka buddyboss-platform przed 2.7.60 umożliwia zalogowanym użytkownikom podgląd prywatnych komentarzy. Zalecana aktualizacja i kontrola dostępu.
CVE-2024-12767CVSS 3.5CMS

CVE-2024-12767: Luka w platformie buddyboss umożliwiająca dostęp do prywatnych komentarzy

Wtyczka buddyboss-platform przed 2.7.60 umożliwia zalogowanym użytkownikom podgląd prywatnych komentarzy. Zalecana aktualizacja i kontrola dostępu.

CVSS
3.5 LOW
EPSS
20.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddyboss platform

Co wiadomo

Wtyczka buddyboss-platform dla WordPress w wersjach przed 2.7.60 nie posiada odpowiednich mechanizmów kontroli dostępu, co pozwala zalogowanym użytkownikom na przeglądanie komentarzy do prywatnych wpisów. Luka ta ma niską ocenę ryzyka (CVSS 3.5).

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z platformy buddyboss istnieje ryzyko nieautoryzowanego dostępu do prywatnych komentarzy, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności użytkowników. Choć zagrożenie jest oceniane jako niskie, warto podjąć działania zapobiegawcze, aby ograniczyć potencjalne skutki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki buddyboss-platform i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp użytkowników do prywatnych treści oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetem jest przegląd i wzmocnienie mechanizmów kontroli dostępu w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS