CVE-2024-1330: luka w wtyczce Kadence Blocks Pro umożliwiająca wyciek danych

Luka w wtyczce Kadence Blocks Pro (przed 2.3.8) pozwala użytkownikom z rolą współtwórcy na wyciek opcji z bazy WordPress. Zalecana aktualizacja.
CVE-2024-1330CVSS 4.3CMS

CVE-2024-1330: luka w wtyczce Kadence Blocks Pro umożliwiająca wyciek danych

Luka w wtyczce Kadence Blocks Pro (przed 2.3.8) pozwala użytkownikom z rolą współtwórcy na wyciek opcji z bazy WordPress. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
34.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
kadence blocks pro

Co wiadomo

Wtyczka Kadence Blocks Pro dla WordPressa w wersjach przed 2.3.8 pozwala użytkownikom z rolą co najmniej współtwórcy na wykorzystanie niektórych funkcji shortcode do wycieku dowolnych opcji z bazy danych. Luka ta może prowadzić do nieautoryzowanego dostępu do informacji konfiguracyjnych witryny.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Kadence Blocks Pro, luka ta stanowi ryzyko nieautoryzowanego ujawnienia danych konfiguracyjnych, co może ułatwić dalsze ataki na system. Niezabezpieczone środowiska mogą narazić się na naruszenia prywatności i integralności danych, wpływając na stabilność i bezpieczeństwo usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Kadence Blocks Pro do wersji 2.3.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkownikom z rolą współtwórcy oraz monitorować logi pod kątem podejrzanych działań związanych z shortcode. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i ocenić ryzyko ekspozycji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS