CVE-2024-13635: Ujawnienie wrażliwych danych w wtyczce VK Blocks dla WordPress
Wtyczka VK Blocks dla WordPress do 1.94.2.2 umożliwia ujawnienie prywatnych treści. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka VK Blocks dla WordPress do wersji 1.94.2.2 włącznie zawiera lukę umożliwiającą ujawnienie wrażliwych informacji poprzez blok treści strony. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych postów i stron.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do prywatnych danych publikowanych na stronach WordPress, co może prowadzić do wycieku poufnych informacji. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko naruszenia prywatności i reputacji. Wykorzystanie tej podatności wymaga uwierzytelnienia na poziomie Współpracownika lub wyższym, co ogranicza skalę zagrożenia, ale nie eliminuje ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki VK Blocks i ich zastosowanie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd prywatnych treści pod kątem potencjalnego wycieku. Priorytetem jest minimalizacja dostępu do wrażliwych danych i szybka reakcja na incydenty.