CVE-2024-7648: Wycieki prywatnych notatek w wtyczce Opal Membership dla WordPress
CVE-2024-7648 pozwala użytkownikom subskrybenta w WordPress z wtyczką Opal Membership zobaczyć prywatne notatki płatności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 44.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Opal Membership dla WordPress do wersji 1.2.4 umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym dostęp do prywatnych notatek płatności poprzez komentarze WordPress, które powinny być widoczne tylko dla administratorów. Luka ta prowadzi do niezamierzonego ujawnienia wrażliwych informacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress z wtyczką Opal Membership, luka ta może skutkować nieautoryzowanym dostępem do poufnych danych płatności, co może naruszyć prywatność użytkowników i obniżyć zaufanie do systemu. Warto ocenić ryzyko wycieku danych i podjąć działania ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Opal Membership i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji komentarzy dla użytkowników z poziomem subskrybenta oraz monitoruj logi pod kątem nieautoryzowanego dostępu do prywatnych notatek. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.