CVE-2024-6477: podatność w wtyczce UsersWP dla WordPress
UsersWP przed 1.2.12 umożliwia nieautoryzowany dostęp do eksportowanych danych użytkowników przez przewidywalne nazwy plików.
- CVSS
- 7.5 HIGH
- EPSS
- 43.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userswp
Co wiadomo
Wtyczka UsersWP dla WordPress w wersjach przed 1.2.12 używa przewidywalnych nazw plików podczas eksportu generowanego przez administratora, co może umożliwić nieautoryzowanym osobom pobranie tych plików i uzyskanie dostępu do wrażliwych danych, takich jak adresy IP, nazwy użytkowników i adresy e-mail.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do wycieku danych osobowych użytkowników, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki UsersWP do wersji 1.2.12 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji eksportu wyłącznie do zaufanych administratorów, monitorować logi dostępu pod kątem nieautoryzowanych pobrań oraz rozważyć dodatkowe zabezpieczenia ograniczające dostęp do plików eksportu.