CVE-2024-2931: Luka w wtyczce WPFront User Role Editor ujawniająca dane użytkowników
Wtyczka WPFront User Role Editor do WordPressa umożliwia wyciek adresów e-mail użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpfront user role editor
Co wiadomo
Wtyczka WPFront User Role Editor dla WordPressa do wersji 3.2.1.11184 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym uzyskanie listy adresów e-mail wszystkich zarejestrowanych użytkowników serwisu. Luka występuje poprzez akcję AJAX wpfront_user_role_editor_assign_roles_user_autocomplete.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą pozyskać wrażliwe dane kontaktowe użytkowników, co może prowadzić do dalszych ataków phishingowych lub naruszenia prywatności. Właściciele stron powinni rozważyć ryzyko wycieku danych i potencjalne szkody dla reputacji oraz zgodności z przepisami o ochronie danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z tą funkcją AJAX. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję danych.