CVE-2024-3682: WP STAGING i WP STAGING Pro narażone na wyciek wrażliwych informacji
WP STAGING i WP STAGING Pro do wersji 3.4.3 i 5.4.3 mają lukę umożliwiającą wyciek wrażliwych danych z logów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki WP STAGING oraz WP STAGING Pro dla WordPressa w wersjach do 3.4.3 i 5.4.3 odpowiednio, posiadają lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych z plików logów poprzez funkcję ajaxSendReport. Atakujący mogą pozyskać informacje systemowe, a w wersji Pro także klucze licencyjne, jeśli administrator korzystał z funkcji „Kontakt z nami” z włączoną opcją automatycznego przesyłania logów.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia poufnych informacji, co zwiększa ryzyko dalszych ataków na infrastrukturę WordPressa. Wyciek kluczy licencyjnych w wersji Pro może skutkować nadużyciami licencji i problemami z legalnością oprogramowania. Operatorzy powinni traktować tę lukę jako średniego ryzyka, wymagającą szybkiej oceny i działań ograniczających ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek WP STAGING i WP STAGING Pro oraz ich instalację. W przypadku braku łatki, należy ograniczyć dostęp do funkcji „Kontakt z nami” i wyłączyć automatyczne przesyłanie logów. Dodatkowo warto przejrzeć logi pod kątem nieautoryzowanych prób dostępu i monitorować system pod kątem podejrzanej aktywności.