CVE-2024-13546: Wyciek wrażliwych danych w wtyczce GenerateBlocks dla WordPress

Luka CVE-2024-13546 w GenerateBlocks dla WordPress pozwala użytkownikom z uprawnieniami współpracownika na dostęp do prywatnych i roboczych treści.
CVE-2024-13546CVSS 4.3Web

CVE-2024-13546: Wyciek wrażliwych danych w wtyczce GenerateBlocks dla WordPress

Luka CVE-2024-13546 w GenerateBlocks dla WordPress pozwala użytkownikom z uprawnieniami współpracownika na dostęp do prywatnych i roboczych treści.

CVSS
4.3 MEDIUM
EPSS
27.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GenerateBlocks dla WordPress w wersjach do 1.9.1 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji przez funkcję 'get_image_description'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do treści prywatnych, roboczych oraz zaplanowanych postów i stron.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych treści witryny, co może prowadzić do wycieku danych i naruszenia prywatności. Operatorzy IT powinni rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i wyższym, zwłaszcza w środowiskach z wieloma redaktorami. Niezabezpieczone systemy mogą narazić firmę na utratę zaufania klientów oraz potencjalne konsekwencje prawne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GenerateBlocks i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd zawartości prywatnych i roboczych postów pod kątem potencjalnych wycieków. Priorytetyzuj działania zabezpieczające w środowiskach o wysokim ryzyku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS