CVE-2024-3601: luka wtyczki Poll Maker umożliwiająca nieautoryzowany dostęp do danych
Luka wtyczki Poll Maker do WordPress pozwala na nieautoryzowany dostęp do adresów e-mail. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- poll maker
Co wiadomo
Wtyczka Poll Maker – Best WordPress Poll Plugin do wersji 5.1.8 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji ays_poll_create_author. Pozwala to nieautoryzowanym atakującym na wyodrębnianie adresów e-mail poprzez ich iteracyjne zgadywanie.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia dostęp do danych użytkowników, co może prowadzić do naruszenia prywatności i wykorzystania adresów e-mail w dalszych atakach phishingowych lub spamie. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Poll Maker u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia ankiet tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.