CVE-2024-13228: luka wtyczki Qubely dla WordPress umożliwiająca wyciek wrażliwych danych

Luka w wtyczce Qubely WordPress umożliwia wyciek wrażliwych danych postów. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.
CVE-2024-13228CVSS 4.3Web

CVE-2024-13228: luka wtyczki Qubely dla WordPress umożliwiająca wyciek wrażliwych danych

Luka w wtyczce Qubely WordPress umożliwia wyciek wrażliwych danych postów. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.

CVSS
4.3 MEDIUM
EPSS
26.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
qubely

Co wiadomo

Wtyczka Qubely – Advanced Gutenberg Blocks dla WordPress w wersjach do 1.8.13 włącznie zawiera lukę pozwalającą na ujawnienie wrażliwych informacji. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących, zaplanowanych, chronionych hasłem, roboczych oraz usuniętych postów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści publikowanych na stronach WordPress korzystających z wtyczki Qubely. Może to skutkować naruszeniem prywatności, wyciekiem danych oraz potencjalnym uszkodzeniem reputacji firmy. Operatorzy powinni zwrócić uwagę na ograniczenie dostępu oraz monitorowanie aktywności użytkowników z uprawnieniami współpracownika i wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qubely u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia dostępu do panelu WordPress. Priorytetem jest minimalizacja ryzyka wycieku danych poprzez kontrolę dostępu i aktualizacje.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS