CVE-2024-13407: luka wtyczki Omnipress dla WordPress umożliwiająca wyciek informacji
Omnipress do WordPress do 1.5.4 umożliwia wyciek danych z prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- omnipress
Co wiadomo
Wtyczka Omnipress dla WordPress w wersjach do 1.5.4 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez blok megamenu. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z postów chronionych hasłem, prywatnych lub szkiców, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego ujawnienia poufnych treści, co stanowi ryzyko dla prywatności i bezpieczeństwa danych firmowych publikowanych na stronach WordPress. Administratorzy powinni zwrócić uwagę na potencjalne naruszenia dostępu i możliwe konsekwencje dla reputacji oraz zgodności z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Omnipress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd zawartości chronionej, aby wykryć ewentualne nieautoryzowane odsłonięcia danych.