CVE-2024-6477: podatność w wtyczce UsersWP dla WordPress

UsersWP przed 1.2.12 umożliwia nieautoryzowany dostęp do eksportowanych danych użytkowników przez przewidywalne nazwy plików.
CVE-2024-6477CVSS 7.5CMS

CVE-2024-6477: podatność w wtyczce UsersWP dla WordPress

UsersWP przed 1.2.12 umożliwia nieautoryzowany dostęp do eksportowanych danych użytkowników przez przewidywalne nazwy plików.

CVSS
7.5 HIGH
EPSS
43.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
userswp

Co wiadomo

Wtyczka UsersWP dla WordPress w wersjach przed 1.2.12 używa przewidywalnych nazw plików podczas eksportu generowanego przez administratora, co może umożliwić nieautoryzowanym osobom pobranie tych plików i uzyskanie dostępu do wrażliwych danych, takich jak adresy IP, nazwy użytkowników i adresy e-mail.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do wycieku danych osobowych użytkowników, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki UsersWP do wersji 1.2.12 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji eksportu wyłącznie do zaufanych administratorów, monitorować logi dostępu pod kątem nieautoryzowanych pobrań oraz rozważyć dodatkowe zabezpieczenia ograniczające dostęp do plików eksportu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS