CVE-2024-2541: luka w wtyczce Popup Builder umożliwiająca wyciek danych

Luka w wtyczce Popup Builder do WordPressa pozwala na wyciek danych osobowych subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2541CVSS 5.3Web

CVE-2024-2541: luka w wtyczce Popup Builder umożliwiająca wyciek danych

Luka w wtyczce Popup Builder do WordPressa pozwala na wyciek danych osobowych subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
43.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
popup builder

Co wiadomo

Wtyczka Popup Builder dla WordPressa do wersji 4.3.6 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez funkcję importu subskrybentów. Atakujący mogą uzyskać dostęp do imion, nazwisk, adresów e-mail oraz innych danych osobowych subskrybentów po zaimportowaniu ich przez administratora.

Wpływ biznesowy

Luka ta może prowadzić do naruszenia prywatności użytkowników i wycieku danych osobowych, co zagraża reputacji firmy oraz może skutkować konsekwencjami prawnymi. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z importem subskrybentów i zabezpieczyć dostęp do tych funkcji, aby zapobiec nieautoryzowanemu dostępowi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Popup Builder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji importu subskrybentów tylko do zaufanych administratorów, monitorować logi systemowe pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie tej funkcji, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS