CVE-2024-2931: Luka w wtyczce WPFront User Role Editor ujawniająca dane użytkowników

Wtyczka WPFront User Role Editor do WordPressa umożliwia wyciek adresów e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2931CVSS 4.3Web

CVE-2024-2931: Luka w wtyczce WPFront User Role Editor ujawniająca dane użytkowników

Wtyczka WPFront User Role Editor do WordPressa umożliwia wyciek adresów e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
41.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpfront user role editor

Co wiadomo

Wtyczka WPFront User Role Editor dla WordPressa do wersji 3.2.1.11184 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym uzyskanie listy adresów e-mail wszystkich zarejestrowanych użytkowników serwisu. Luka występuje poprzez akcję AJAX wpfront_user_role_editor_assign_roles_user_autocomplete.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą pozyskać wrażliwe dane kontaktowe użytkowników, co może prowadzić do dalszych ataków phishingowych lub naruszenia prywatności. Właściciele stron powinni rozważyć ryzyko wycieku danych i potencjalne szkody dla reputacji oraz zgodności z przepisami o ochronie danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z tą funkcją AJAX. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS