CVE-2024-1330: luka w wtyczce Kadence Blocks Pro umożliwiająca wyciek danych
Luka w wtyczce Kadence Blocks Pro (przed 2.3.8) pozwala użytkownikom z rolą współtwórcy na wyciek opcji z bazy WordPress. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kadence blocks pro
Co wiadomo
Wtyczka Kadence Blocks Pro dla WordPressa w wersjach przed 2.3.8 pozwala użytkownikom z rolą co najmniej współtwórcy na wykorzystanie niektórych funkcji shortcode do wycieku dowolnych opcji z bazy danych. Luka ta może prowadzić do nieautoryzowanego dostępu do informacji konfiguracyjnych witryny.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Kadence Blocks Pro, luka ta stanowi ryzyko nieautoryzowanego ujawnienia danych konfiguracyjnych, co może ułatwić dalsze ataki na system. Niezabezpieczone środowiska mogą narazić się na naruszenia prywatności i integralności danych, wpływając na stabilność i bezpieczeństwo usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Kadence Blocks Pro do wersji 2.3.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkownikom z rolą współtwórcy oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i ocenić ryzyko ekspozycji danych.