CVE-2024-2302: luka w wtyczce Easy Digital Downloads umożliwiająca ujawnienie wrażliwych danych
Luka w Easy Digital Downloads do 3.2.9 pozwala na pobranie pliku debug zawierającego dane osobowe. Zalecane szybkie aktualizacje i ograniczenie dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy digital downloads
Co wiadomo
Wtyczka Easy Digital Downloads – Sell Digital Files & Subscriptions dla WordPress w wersjach do 3.2.9 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym pobranie pliku debug log poprzez listowanie katalogów. Plik ten może zawierać dane osobowe (PII).
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji, co zwiększa ryzyko naruszenia prywatności i potencjalnych problemów prawnych. Organizacje korzystające z tej wtyczki powinny rozważyć wpływ na bezpieczeństwo danych klientów oraz reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do katalogów zawierających pliki debug, przeglądać logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu. Priorytetowo traktuj aktualizacje i monitoruj system pod kątem potencjalnych incydentów.