CVE-2024-2080: Ujawnienie wrażliwych informacji w wtyczce LiquidPoll dla WordPress

Wtyczka LiquidPoll do WordPressa narażona na wyciek prywatnych danych ankiet przez shortcode poller_list. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2080CVSS 4.3CMS

CVE-2024-2080: Ujawnienie wrażliwych informacji w wtyczce LiquidPoll dla WordPress

Wtyczka LiquidPoll do WordPressa narażona na wyciek prywatnych danych ankiet przez shortcode poller_list. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LiquidPoll do WordPressa, używana do ankiet i opinii, posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy dostęp do prywatnych danych z ankiet poprzez shortcode poller_list. Luka dotyczy wersji do 3.3.76 włącznie.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą uzyskać dostęp do poufnych informacji z ankiet, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania do serwisu. Organizacje korzystające z tej wtyczki powinny zweryfikować poziom dostępu użytkowników oraz rozważyć ryzyko wycieku danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LiquidPoll i jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz przeprowadzić przegląd konfiguracji prywatności ankiet.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS