CVE-2024-13568: podatność na ujawnienie wrażliwych danych w wtyczce Fluent Support dla WordPress

Wtyczka Fluent Support do WordPress ma podatność umożliwiającą nieautoryzowany dostęp do załączników wsparcia. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-13568CVSS 7.5Web

CVE-2024-13568: podatność na ujawnienie wrażliwych danych w wtyczce Fluent Support dla WordPress

Wtyczka Fluent Support do WordPress ma podatność umożliwiającą nieautoryzowany dostęp do załączników wsparcia. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
7.5 HIGH
EPSS
32.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
fluent support

Co wiadomo

Wtyczka Fluent Support – Helpdesk & Customer Support Ticket System dla WordPress w wersjach do 1.8.5 włącznie posiada podatność umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/fluent-support. Atakujący mogą wyodrębnić załączniki do zgłoszeń wsparcia, które są przechowywane bez odpowiedniego zabezpieczenia.

Wpływ biznesowy

Podatność ta może prowadzić do wycieku poufnych informacji zawartych w załącznikach zgłoszeń wsparcia, co stanowi poważne zagrożenie dla prywatności klientów i integralności danych. Organizacje korzystające z tej wtyczki narażają się na ryzyko naruszenia danych oraz potencjalne szkody wizerunkowe i prawne. Wysoki poziom zagrożenia (CVSS 7.5) wymaga pilnej uwagi zespołów IT i bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Fluent Support i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do katalogu /wp-content/uploads/fluent-support, przegląd logów pod kątem nieautoryzowanych prób dostępu oraz wdrożenie dodatkowych mechanizmów kontroli dostępu. Priorytetem jest minimalizacja ekspozycji danych i monitorowanie środowiska pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS