CVE-2024-13228: luka wtyczki Qubely dla WordPress umożliwiająca wyciek wrażliwych danych
Luka w wtyczce Qubely WordPress umożliwia wyciek wrażliwych danych postów. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- qubely
Co wiadomo
Wtyczka Qubely – Advanced Gutenberg Blocks dla WordPress w wersjach do 1.8.13 włącznie zawiera lukę pozwalającą na ujawnienie wrażliwych informacji. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących, zaplanowanych, chronionych hasłem, roboczych oraz usuniętych postów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści publikowanych na stronach WordPress korzystających z wtyczki Qubely. Może to skutkować naruszeniem prywatności, wyciekiem danych oraz potencjalnym uszkodzeniem reputacji firmy. Operatorzy powinni zwrócić uwagę na ograniczenie dostępu oraz monitorowanie aktywności użytkowników z uprawnieniami współpracownika i wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qubely u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia dostępu do panelu WordPress. Priorytetem jest minimalizacja ryzyka wycieku danych poprzez kontrolę dostępu i aktualizacje.