CVE-2024-13611: Luka wtyczki Better Messages umożliwiająca wyciek wrażliwych danych

Wtyczka Better Messages do WordPress ma lukę umożliwiającą wyciek wrażliwych załączników. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-13611CVSS 7.5Web

CVE-2024-13611: Luka wtyczki Better Messages umożliwiająca wyciek wrażliwych danych

Wtyczka Better Messages do WordPress ma lukę umożliwiającą wyciek wrażliwych załączników. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
7.5 HIGH
EPSS
37.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
better messages

Co wiadomo

Wtyczka Better Messages dla WordPress, BuddyPress, PeepSo, Ultimate Member i BuddyBoss do wersji 2.6.9 zawiera lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przechowywanych w katalogu /wp-content/uploads/bp-better-messages. Atakujący mogą wydobyć załączniki do wiadomości czatu, co stanowi poważne zagrożenie dla prywatności.

Wpływ biznesowy

Narażenie na wyciek poufnych danych z załączników w wiadomościach czatu może prowadzić do utraty zaufania użytkowników oraz naruszenia przepisów o ochronie danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokie ryzyko, zwłaszcza w środowiskach z dużą ilością wymiany informacji wrażliwych.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Better Messages i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć dostęp do katalogu /wp-content/uploads/bp-better-messages oraz monitorować logi serwera pod kątem nieautoryzowanych prób dostępu. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS