CVE-2024-13407: luka wtyczki Omnipress dla WordPress umożliwiająca wyciek informacji

Omnipress do WordPress do 1.5.4 umożliwia wyciek danych z prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13407CVSS 4.3Web

CVE-2024-13407: luka wtyczki Omnipress dla WordPress umożliwiająca wyciek informacji

Omnipress do WordPress do 1.5.4 umożliwia wyciek danych z prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
16.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
omnipress

Co wiadomo

Wtyczka Omnipress dla WordPress w wersjach do 1.5.4 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez blok megamenu. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego ujawnienia poufnych treści, co stanowi ryzyko dla prywatności i bezpieczeństwa danych firmowych publikowanych na stronach WordPress. Administratorzy powinni zwrócić uwagę na potencjalne naruszenia dostępu i możliwe konsekwencje dla reputacji oraz zgodności z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Omnipress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd zawartości chronionej, aby wykryć ewentualne nieautoryzowane odsłonięcia danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS