CVE-2024-1717: Nieautoryzowany dostęp do danych w wtyczce Admin Notices Manager dla WordPress

Luka w wtyczce Admin Notices Manager umożliwia dostęp do listy e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1717CVSS 4.3Web

CVE-2024-1717: Nieautoryzowany dostęp do danych w wtyczce Admin Notices Manager dla WordPress

Luka w wtyczce Admin Notices Manager umożliwia dostęp do listy e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
30.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Admin Notices Manager dla WordPress do wersji 1.4.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dostęp do listy zarejestrowanych adresów e-mail. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji handle_ajax_call().

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania informacji do dalszych ataków phishingowych lub socjotechnicznych. Operatorzy stron WordPress powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Admin Notices Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS