CVE-2024-13829: Wyciek danych w wtyczce Tripetto do WordPress

Podatność CVE-2024-13829 w wtyczce Tripetto WordPress umożliwia nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13829CVSS 5.3Web

CVE-2024-13829: Wyciek danych w wtyczce Tripetto do WordPress

Podatność CVE-2024-13829 w wtyczce Tripetto WordPress umożliwia nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
32.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Tripetto do WordPress, służąca do tworzenia formularzy kontaktowych, ankiet i quizów, jest podatna na wyciek wrażliwych informacji poprzez plik 'attachments.php' we wszystkich wersjach do 8.0.8 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do przesłanych plików i innych danych.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom dostęp do poufnych danych przesyłanych przez formularze, co może prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania do firmy. W przypadku wykorzystania tej luki, organizacje mogą doświadczyć szkód wizerunkowych oraz potencjalnych konsekwencji prawnych związanych z ochroną danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tripetto i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do pliku 'attachments.php', monitorować logi serwera pod kątem podejrzanej aktywności oraz ocenić ekspozycję formularzy na stronie. Priorytetowo traktuj aktualizacje i weryfikuj poprawki od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS