CVE-2024-13693: luka w motywie Enfold umożliwiająca nieautoryzowany dostęp do danych
Luka w motywie Enfold umożliwia nieautoryzowany eksport ustawień z wrażliwymi danymi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enfold
Co wiadomo
Motyw Enfold dla WordPressa do wersji 6.0.9 włącznie zawiera lukę pozwalającą na nieautoryzowany eksport ustawień przez brak odpowiedniej weryfikacji uprawnień. Atakujący mogą uzyskać dostęp do wrażliwych danych, takich jak klucze API Mailchimp, reCAPTCHA czy prywatne tokeny Envato.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji konfiguracyjnych, co zwiększa ryzyko dalszych ataków i nadużyć. Operatorzy stron korzystających z motywu Enfold powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Enfold u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku avia-export-class.php oraz monitorować logi pod kątem podejrzanych prób eksportu ustawień. Priorytetowo należy ocenić ryzyko i zabezpieczyć klucze API oraz tokeny wykorzystywane w konfiguracji.