CVE-2024-13604: Ujawnienie wrażliwych danych w wtyczce KB Support dla WordPress

Wtyczka KB Support dla WordPress do wersji 1.7.4 umożliwia nieautoryzowany dostęp do wrażliwych danych w katalogu /kbs. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2024-13604CVSS 7.5Web

CVE-2024-13604: Ujawnienie wrażliwych danych w wtyczce KB Support dla WordPress

Wtyczka KB Support dla WordPress do wersji 1.7.4 umożliwia nieautoryzowany dostęp do wrażliwych danych w katalogu /kbs. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
7.5 HIGH
EPSS
36.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka KB Support – Customer Support Ticket & Helpdesk Plugin dla WordPress w wersjach do 1.7.4 włącznie ma lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/kbs. Luka pozwala atakującym na pobranie załączników do zgłoszeń wsparcia, które są tam nieodpowiednio zabezpieczone.

Wpływ biznesowy

Narażenie na wyciek poufnych informacji może prowadzić do naruszenia prywatności klientów oraz utraty zaufania do firmy. Atakujący mogą uzyskać dostęp do załączników zgłoszeń wsparcia, co może skutkować wyciekiem danych osobowych lub biznesowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki KB Support do wersji nowszej niż 1.7.4, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do katalogu /wp-content/uploads/kbs oraz przejrzeć logi pod kątem nieautoryzowanych prób dostępu. Warto również ocenić, czy wrażliwe dane nie zostały wyeksponowane i wdrożyć odpowiednie środki ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS