CVE-2024-13546: Wyciek wrażliwych danych w wtyczce GenerateBlocks dla WordPress
Luka CVE-2024-13546 w GenerateBlocks dla WordPress pozwala użytkownikom z uprawnieniami współpracownika na dostęp do prywatnych i roboczych treści.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GenerateBlocks dla WordPress w wersjach do 1.9.1 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji przez funkcję 'get_image_description'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do treści prywatnych, roboczych oraz zaplanowanych postów i stron.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych treści witryny, co może prowadzić do wycieku danych i naruszenia prywatności. Operatorzy IT powinni rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i wyższym, zwłaszcza w środowiskach z wieloma redaktorami. Niezabezpieczone systemy mogą narazić firmę na utratę zaufania klientów oraz potencjalne konsekwencje prawne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GenerateBlocks i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd zawartości prywatnych i roboczych postów pod kątem potencjalnych wycieków. Priorytetyzuj działania zabezpieczające w środowiskach o wysokim ryzyku.