CVE-2024-3601: luka wtyczki Poll Maker umożliwiająca nieautoryzowany dostęp do danych

Luka wtyczki Poll Maker do WordPress pozwala na nieautoryzowany dostęp do adresów e-mail. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3601CVSS 5.3CMS

CVE-2024-3601: luka wtyczki Poll Maker umożliwiająca nieautoryzowany dostęp do danych

Luka wtyczki Poll Maker do WordPress pozwala na nieautoryzowany dostęp do adresów e-mail. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
44.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
poll maker

Co wiadomo

Wtyczka Poll Maker – Best WordPress Poll Plugin do wersji 5.1.8 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji ays_poll_create_author. Pozwala to nieautoryzowanym atakującym na wyodrębnianie adresów e-mail poprzez ich iteracyjne zgadywanie.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia dostęp do danych użytkowników, co może prowadzić do naruszenia prywatności i wykorzystania adresów e-mail w dalszych atakach phishingowych lub spamie. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Poll Maker u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia ankiet tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS