CVE-2024-13693: luka w motywie Enfold umożliwiająca nieautoryzowany dostęp do danych

Luka w motywie Enfold umożliwia nieautoryzowany eksport ustawień z wrażliwymi danymi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13693CVSS 5.3Web

CVE-2024-13693: luka w motywie Enfold umożliwiająca nieautoryzowany dostęp do danych

Luka w motywie Enfold umożliwia nieautoryzowany eksport ustawień z wrażliwymi danymi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
enfold

Co wiadomo

Motyw Enfold dla WordPressa do wersji 6.0.9 włącznie zawiera lukę pozwalającą na nieautoryzowany eksport ustawień przez brak odpowiedniej weryfikacji uprawnień. Atakujący mogą uzyskać dostęp do wrażliwych danych, takich jak klucze API Mailchimp, reCAPTCHA czy prywatne tokeny Envato.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych informacji konfiguracyjnych, co zwiększa ryzyko dalszych ataków i nadużyć. Operatorzy stron korzystających z motywu Enfold powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Enfold u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku avia-export-class.php oraz monitorować logi pod kątem podejrzanych prób eksportu ustawień. Priorytetowo należy ocenić ryzyko i zabezpieczyć klucze API oraz tokeny wykorzystywane w konfiguracji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS