CVE-2024-2093: Luka w wtyczce VK All in One Expansion Unit umożliwiająca wyciek wrażliwych informacji

Wtyczka VK All in One Expansion Unit dla WordPress umożliwia wyciek chronionych treści przez metadane społecznościowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2093CVSS 6.5CMS

CVE-2024-2093: Luka w wtyczce VK All in One Expansion Unit umożliwiająca wyciek wrażliwych informacji

Wtyczka VK All in One Expansion Unit dla WordPress umożliwia wyciek chronionych treści przez metadane społecznościowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
48.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
vk all in one expansion unit

Co wiadomo

Wtyczka VK All in One Expansion Unit dla WordPress w wersjach do 9.95.0.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do ograniczonych treści chronionych hasłem poprzez metadane społecznościowe. Atakujący mogą w ten sposób zobaczyć częściowo chronione informacje bez uwierzytelnienia.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką VK All in One Expansion Unit, luka ta może prowadzić do niezamierzonego ujawnienia chronionych treści, co może naruszyć prywatność użytkowników i zaufanie do serwisu. Może to skutkować koniecznością reagowania na incydenty oraz potencjalnymi stratami reputacyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do wrażliwych treści, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji generujących metadane społecznościowe. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS