CVE-2024-3682: WP STAGING i WP STAGING Pro narażone na wyciek wrażliwych informacji

WP STAGING i WP STAGING Pro do wersji 3.4.3 i 5.4.3 mają lukę umożliwiającą wyciek wrażliwych danych z logów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3682CVSS 5.3CMS

CVE-2024-3682: WP STAGING i WP STAGING Pro narażone na wyciek wrażliwych informacji

WP STAGING i WP STAGING Pro do wersji 3.4.3 i 5.4.3 mają lukę umożliwiającą wyciek wrażliwych danych z logów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
44.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki WP STAGING oraz WP STAGING Pro dla WordPressa w wersjach do 3.4.3 i 5.4.3 odpowiednio, posiadają lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych z plików logów poprzez funkcję ajaxSendReport. Atakujący mogą pozyskać informacje systemowe, a w wersji Pro także klucze licencyjne, jeśli administrator korzystał z funkcji „Kontakt z nami” z włączoną opcją automatycznego przesyłania logów.

Wpływ biznesowy

Luka ta może prowadzić do ujawnienia poufnych informacji, co zwiększa ryzyko dalszych ataków na infrastrukturę WordPressa. Wyciek kluczy licencyjnych w wersji Pro może skutkować nadużyciami licencji i problemami z legalnością oprogramowania. Operatorzy powinni traktować tę lukę jako średniego ryzyka, wymagającą szybkiej oceny i działań ograniczających ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek WP STAGING i WP STAGING Pro oraz ich instalację. W przypadku braku łatki, należy ograniczyć dostęp do funkcji „Kontakt z nami” i wyłączyć automatyczne przesyłanie logów. Dodatkowo warto przejrzeć logi pod kątem nieautoryzowanych prób dostępu i monitorować system pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS