CVE-2024-3626: Nieautoryzowany dostęp do danych w wtyczce Email Subscribers by Icegram Express

CVE-2024-3626 umożliwia dostęp do prywatnych treści w wtyczce Email Subscribers by Icegram Express dla WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3626CVSS 4.3Web

CVE-2024-3626: Nieautoryzowany dostęp do danych w wtyczce Email Subscribers by Icegram Express

CVE-2024-3626 umożliwia dostęp do prywatnych treści w wtyczce Email Subscribers by Icegram Express dla WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
29.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Email Subscribers by Icegram Express dla WordPress i WooCommerce posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi dostęp do treści prywatnych i chronionych hasłem wpisów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji get_template_content we wszystkich wersjach do 5.7.17 włącznie.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych treści na stronach opartych na WordPress z zainstalowaną podatną wersją wtyczki. Może to prowadzić do wycieku informacji, naruszenia prywatności użytkowników oraz utraty zaufania klientów. Operatorzy infrastruktury powinni ocenić ryzyko i priorytetyzować działania zabezpieczające, zwłaszcza jeśli korzystają z tej wtyczki w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS