CVE-2024-1717: Nieautoryzowany dostęp do danych w wtyczce Admin Notices Manager dla WordPress
Luka w wtyczce Admin Notices Manager umożliwia dostęp do listy e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Admin Notices Manager dla WordPress do wersji 1.4.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dostęp do listy zarejestrowanych adresów e-mail. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji handle_ajax_call().
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania informacji do dalszych ataków phishingowych lub socjotechnicznych. Operatorzy stron WordPress powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Admin Notices Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.