CVE-2024-13829: Wyciek danych w wtyczce Tripetto do WordPress
Podatność CVE-2024-13829 w wtyczce Tripetto WordPress umożliwia nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Tripetto do WordPress, służąca do tworzenia formularzy kontaktowych, ankiet i quizów, jest podatna na wyciek wrażliwych informacji poprzez plik 'attachments.php' we wszystkich wersjach do 8.0.8 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do przesłanych plików i innych danych.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom dostęp do poufnych danych przesyłanych przez formularze, co może prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania do firmy. W przypadku wykorzystania tej luki, organizacje mogą doświadczyć szkód wizerunkowych oraz potencjalnych konsekwencji prawnych związanych z ochroną danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tripetto i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku 'attachments.php', monitorować logi serwera pod kątem podejrzanej aktywności oraz ocenić ekspozycję formularzy na stronie. Priorytetowo traktuj aktualizacje i weryfikuj poprawki od dostawcy wtyczki.