CVE-2024-1690: luka w wtyczce TeraWallet umożliwiająca nieautoryzowany dostęp do danych
Luka w TeraWallet do WordPress pozwala użytkownikom subskrybenta eksportować dane użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- terawallet
Co wiadomo
Wtyczka TeraWallet dla WordPress, do wersji 1.4.10 włącznie, posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi eksport listy zarejestrowanych użytkowników wraz z ich adresami e-mail. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji terawallet_export_user_search().
Wpływ biznesowy
Luka może prowadzić do wycieku danych osobowych użytkowników, co naraża organizacje na ryzyko naruszenia prywatności i potencjalne konsekwencje prawne. Atakujący z dostępem subskrybenta mogą uzyskać dostęp do listy użytkowników, co może zostać wykorzystane do dalszych ataków socjotechnicznych lub phishingu. Wpływa to negatywnie na reputację firmy oraz bezpieczeństwo danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TeraWallet u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych tylko do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. Przegląd uprawnień użytkowników i ich ograniczenie do niezbędnego minimum również zmniejszy ryzyko wykorzystania luki.