CVE-2024-2093: Luka w wtyczce VK All in One Expansion Unit umożliwiająca wyciek wrażliwych informacji
Wtyczka VK All in One Expansion Unit dla WordPress umożliwia wyciek chronionych treści przez metadane społecznościowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 48.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vk all in one expansion unit
Co wiadomo
Wtyczka VK All in One Expansion Unit dla WordPress w wersjach do 9.95.0.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do ograniczonych treści chronionych hasłem poprzez metadane społecznościowe. Atakujący mogą w ten sposób zobaczyć częściowo chronione informacje bez uwierzytelnienia.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką VK All in One Expansion Unit, luka ta może prowadzić do niezamierzonego ujawnienia chronionych treści, co może naruszyć prywatność użytkowników i zaufanie do serwisu. Może to skutkować koniecznością reagowania na incydenty oraz potencjalnymi stratami reputacyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do wrażliwych treści, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji generujących metadane społecznościowe. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem nieautoryzowanego dostępu.