CVE-2024-2302: luka w wtyczce Easy Digital Downloads umożliwiająca ujawnienie wrażliwych danych

Luka w Easy Digital Downloads do 3.2.9 pozwala na pobranie pliku debug zawierającego dane osobowe. Zalecane szybkie aktualizacje i ograniczenie dostępu.
CVE-2024-2302CVSS 5.3Web

CVE-2024-2302: luka w wtyczce Easy Digital Downloads umożliwiająca ujawnienie wrażliwych danych

Luka w Easy Digital Downloads do 3.2.9 pozwala na pobranie pliku debug zawierającego dane osobowe. Zalecane szybkie aktualizacje i ograniczenie dostępu.

CVSS
5.3 MEDIUM
EPSS
45.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy digital downloads

Co wiadomo

Wtyczka Easy Digital Downloads – Sell Digital Files & Subscriptions dla WordPress w wersjach do 3.2.9 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym pobranie pliku debug log poprzez listowanie katalogów. Plik ten może zawierać dane osobowe (PII).

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji, co zwiększa ryzyko naruszenia prywatności i potencjalnych problemów prawnych. Organizacje korzystające z tej wtyczki powinny rozważyć wpływ na bezpieczeństwo danych klientów oraz reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do katalogów zawierających pliki debug, przeglądać logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu. Priorytetowo traktuj aktualizacje i monitoruj system pod kątem potencjalnych incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS