CVE-2024-2088: luka w wtyczce NextScripts Social Networks Auto-Poster umożliwiająca wyciek danych
Wtyczka NextScripts Social Networks Auto-Poster do WordPress ma krytyczną lukę umożliwiającą wyciek kluczy API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.5 HIGH
- EPSS
- 26.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social networks auto poster
Co wiadomo
Wtyczka NextScripts Social Networks Auto-Poster dla WordPress w wersjach do 4.4.3 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem subskrybenta i wyższym wykradanie wrażliwych danych, takich jak klucze i sekrety API serwisów społecznościowych.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą pozyskać poufne dane konfiguracyjne, co może prowadzić do nieautoryzowanego dostępu do kont w mediach społecznościowych oraz nadużyć w publikacji treści. Może to skutkować utratą reputacji, naruszeniem prywatności oraz potencjalnymi stratami finansowymi dla właścicieli stron.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp użytkowników do minimum niezbędnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj i zresetuj klucze API, jeśli istnieje podejrzenie ich wycieku.