CVE-2024-13611: Luka wtyczki Better Messages umożliwiająca wyciek wrażliwych danych
Wtyczka Better Messages do WordPress ma lukę umożliwiającą wyciek wrażliwych załączników. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 7.5 HIGH
- EPSS
- 37.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- better messages
Co wiadomo
Wtyczka Better Messages dla WordPress, BuddyPress, PeepSo, Ultimate Member i BuddyBoss do wersji 2.6.9 zawiera lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/bp-better-messages. Atakujący mogą wydobyć załączniki do wiadomości czatu, co stanowi poważne zagrożenie dla prywatności.
Wpływ biznesowy
Narażenie na wyciek poufnych danych z załączników w wiadomościach czatu może prowadzić do utraty zaufania użytkowników oraz naruszenia przepisów o ochronie danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko, zwłaszcza w środowiskach z dużą ilością wymiany informacji wrażliwych.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Better Messages i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć dostęp do katalogu /wp-content/uploads/bp-better-messages oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wycieku danych.