CVE-2024-5665: luka w wtyczce Login/Signup Popup umożliwiająca nieautoryzowany dostęp do danych

Wtyczka Login/Signup Popup WordPress ma lukę umożliwiającą odczyt danych przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5665CVSS 4.3Web

CVE-2024-5665: luka w wtyczce Login/Signup Popup umożliwiająca nieautoryzowany dostęp do danych

Wtyczka Login/Signup Popup WordPress ma lukę umożliwiającą odczyt danych przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
28.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
login\/signup popup

Co wiadomo

Wtyczka Login/Signup Popup (Inline Form + Woocommerce) dla WordPress w wersjach 2.7.1 do 2.7.2 posiada lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w funkcji 'export_settings'. Atakujący z poziomem subskrybenta lub wyższym mogą odczytać dowolne opcje na zaatakowanych stronach.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonym dostępem (np. subskrybentom) odczyt poufnych ustawień witryny, co może prowadzić do wycieku informacji i ułatwić dalsze ataki. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Login/Signup Popup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, przejrzeć logi pod kątem nieautoryzowanych działań oraz monitorować system pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS