CVE-2024-5665: luka w wtyczce Login/Signup Popup umożliwiająca nieautoryzowany dostęp do danych
Wtyczka Login/Signup Popup WordPress ma lukę umożliwiającą odczyt danych przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- login\/signup popup
Co wiadomo
Wtyczka Login/Signup Popup (Inline Form + Woocommerce) dla WordPress w wersjach 2.7.1 do 2.7.2 posiada lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w funkcji 'export_settings'. Atakujący z poziomem subskrybenta lub wyższym mogą odczytać dowolne opcje na zaatakowanych stronach.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem (np. subskrybentom) odczyt poufnych ustawień witryny, co może prowadzić do wycieku informacji i ułatwić dalsze ataki. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Login/Signup Popup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem nieautoryzowanych działań oraz monitorować system pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.