CVE-2024-13568: podatność na ujawnienie wrażliwych danych w wtyczce Fluent Support dla WordPress
Wtyczka Fluent Support do WordPress ma podatność umożliwiającą nieautoryzowany dostęp do załączników wsparcia. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 7.5 HIGH
- EPSS
- 32.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fluent support
Co wiadomo
Wtyczka Fluent Support – Helpdesk & Customer Support Ticket System dla WordPress w wersjach do 1.8.5 włącznie posiada podatność umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/fluent-support. Atakujący mogą wyodrębnić załączniki do zgłoszeń wsparcia, które są przechowywane bez odpowiedniego zabezpieczenia.
Wpływ biznesowy
Podatność ta może prowadzić do wycieku poufnych informacji zawartych w załącznikach zgłoszeń wsparcia, co stanowi poważne zagrożenie dla prywatności klientów i integralności danych. Organizacje korzystające z tej wtyczki narażają się na ryzyko naruszenia danych oraz potencjalne szkody wizerunkowe i prawne. Wysoki poziom zagrożenia (CVSS 7.5) wymaga pilnej uwagi zespołów IT i bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Fluent Support i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do katalogu /wp-content/uploads/fluent-support, przegląd logów pod kątem nieautoryzowanych prób dostępu oraz wdrożenie dodatkowych mechanizmów kontroli dostępu. Priorytetem jest minimalizacja ekspozycji danych i monitorowanie środowiska pod kątem podejrzanej aktywności.