CVE-2024-1370: luka wtyczki Maintenance Page umożliwiająca nieautoryzowany dostęp do danych
Luka CVE-2024-1370 w wtyczce Maintenance Page umożliwia pobranie listy e-mail subskrybentów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- maintenance page
Co wiadomo
Wtyczka Maintenance Page dla WordPressa do wersji 1.0.8 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji subscribe_download wywoływanej przez AJAX. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na pobranie pliku CSV z adresami e-mail subskrybentów.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do listy adresów e-mail subskrybentów, co stanowi ryzyko wycieku danych osobowych i może prowadzić do dalszych ataków phishingowych lub naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli lista subskrybentów jest rozbudowana lub zawiera wrażliwe dane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Maintenance Page u dostawcy ThemeGrill i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji subskrypcji do niezbędnych użytkowników oraz monitorować logi serwera pod kątem nieautoryzowanych prób pobrania plików CSV. Warto również rozważyć audyt uprawnień użytkowników WordPressa i ograniczenie ich do minimum niezbędnego do działania serwisu.