CVE-2024-7836: luka wtyczki Themify Builder umożliwiająca nieautoryzowane duplikowanie postów
Luka wtyczki Themify Builder dla WordPress pozwala użytkownikom z uprawnieniami współpracownika na duplikowanie i podgląd prywatnych postów. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- builder
Co wiadomo
Wtyczka Themify Builder dla WordPressa do wersji 7.6.1 włącznie posiada lukę, która pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na duplikowanie i przeglądanie prywatnych lub roboczych postów innych użytkowników bez odpowiednich uprawnień.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonego ujawnienia poufnych treści oraz naruszenia prywatności danych w serwisach opartych na WordPress z zainstalowaną wtyczką Themify Builder. Atakujący mogą kopiować i przeglądać treści, które normalnie byłyby niedostępne, co może wpłynąć na reputację firmy i bezpieczeństwo informacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Themify Builder i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd polityk dostępu do treści prywatnych i roboczych.