CVE-2024-13604: Ujawnienie wrażliwych danych w wtyczce KB Support dla WordPress
Wtyczka KB Support dla WordPress do wersji 1.7.4 umożliwia nieautoryzowany dostęp do wrażliwych danych w katalogu /kbs. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 7.5 HIGH
- EPSS
- 36.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka KB Support – Customer Support Ticket & Helpdesk Plugin dla WordPress w wersjach do 1.7.4 włącznie ma lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/kbs. Luka pozwala atakującym na pobranie załączników do zgłoszeń wsparcia, które są tam nieodpowiednio zabezpieczone.
Wpływ biznesowy
Narażenie na wyciek poufnych informacji może prowadzić do naruszenia prywatności klientów oraz utraty zaufania do firmy. Atakujący mogą uzyskać dostęp do załączników zgłoszeń wsparcia, co może skutkować wyciekiem danych osobowych lub biznesowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki KB Support do wersji nowszej niż 1.7.4, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do katalogu /wp-content/uploads/kbs oraz przejrzeć logi pod kątem nieautoryzowanych prób dostępu. Warto również ocenić, czy wrażliwe dane nie zostały wyeksponowane i wdrożyć odpowiednie środki ochronne.