CVE-2024-3626: Nieautoryzowany dostęp do danych w wtyczce Email Subscribers by Icegram Express
CVE-2024-3626 umożliwia dostęp do prywatnych treści w wtyczce Email Subscribers by Icegram Express dla WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Email Subscribers by Icegram Express dla WordPress i WooCommerce posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi dostęp do treści prywatnych i chronionych hasłem wpisów. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji get_template_content we wszystkich wersjach do 5.7.17 włącznie.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych treści na stronach opartych na WordPress z zainstalowaną podatną wersją wtyczki. Może to prowadzić do wycieku informacji, naruszenia prywatności użytkowników oraz utraty zaufania klientów. Operatorzy infrastruktury powinni ocenić ryzyko i priorytetyzować działania zabezpieczające, zwłaszcza jeśli korzystają z tej wtyczki w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.