CVE-2024-1370: luka wtyczki Maintenance Page umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2024-1370 w wtyczce Maintenance Page umożliwia pobranie listy e-mail subskrybentów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1370CVSS 5.3CMS

CVE-2024-1370: luka wtyczki Maintenance Page umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2024-1370 w wtyczce Maintenance Page umożliwia pobranie listy e-mail subskrybentów przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
36.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
maintenance page

Co wiadomo

Wtyczka Maintenance Page dla WordPressa do wersji 1.0.8 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji subscribe_download wywoływanej przez AJAX. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na pobranie pliku CSV z adresami e-mail subskrybentów.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do listy adresów e-mail subskrybentów, co stanowi ryzyko wycieku danych osobowych i może prowadzić do dalszych ataków phishingowych lub naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli lista subskrybentów jest rozbudowana lub zawiera wrażliwe dane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Maintenance Page u dostawcy ThemeGrill i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji subskrypcji do niezbędnych użytkowników oraz monitorować logi serwera pod kątem nieautoryzowanych prób pobrania plików CSV. Warto również rozważyć audyt uprawnień użytkowników WordPressa i ograniczenie ich do minimum niezbędnego do działania serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS