CVE-2024-13514: Ujawnienie informacji w wtyczce B Slider dla WordPress
Luka CVE-2024-13514 w wtyczce B Slider dla WordPress umożliwia dostęp do prywatnych postów przez użytkowników z uprawnieniami Współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka B Slider - Gutenberg Slider Block dla WordPress do wersji 1.9.5 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'bsb-slider'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z prywatnych wpisów, do których nie powinni mieć dostępu.
Wpływ biznesowy
Luka pozwala na nieautoryzowane wyciągnięcie danych z prywatnych postów przez użytkowników z uprawnieniami Współpracownika i wyższymi, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki mogą być narażone na naruszenie prywatności i potencjalne szkody reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki B Slider i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację shortcode 'bsb-slider' pod kątem ekspozycji prywatnych treści.