CVE-2024-1324: Luka w wtyczce QQWorld Auto Save Images dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w wtyczce QQWorld Auto Save Images do WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1324CVSS 5.3Web

CVE-2024-1324: Luka w wtyczce QQWorld Auto Save Images dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w wtyczce QQWorld Auto Save Images do WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
27.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka QQWorld Auto Save Images dla WordPress do wersji 1.9.8 posiada lukę pozwalającą nieautoryzowanym użytkownikom na dostęp do zawartości wybranych wpisów dzięki brakowi weryfikacji uprawnień w funkcji save_remote_images_get_auto_saved_results().

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych informacji z niepublicznych wpisów na stronach WordPress wykorzystujących tę wtyczkę. Może to narazić organizacje na utratę danych i naruszenie prywatności użytkowników, co wpływa na reputację i zgodność z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki QQWorld Auto Save Images i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych żądań oraz ocenić ekspozycję serwisu na tę lukę, aby odpowiednio ją zminimalizować.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS