CVE-2024-7870: podatność PixelYourSite na ujawnienie wrażliwych danych

PixelYourSite i PixelYourSite PRO do wersji 9.7.1 i 10.4.2 narażone na wyciek wrażliwych danych przez publiczne pliki logów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7870CVSS 6.5Web

CVE-2024-7870: podatność PixelYourSite na ujawnienie wrażliwych danych

PixelYourSite i PixelYourSite PRO do wersji 9.7.1 i 10.4.2 narażone na wyciek wrażliwych danych przez publiczne pliki logów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
36.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
pixelyoursite

Co wiadomo

Wtyczki PixelYourSite oraz PixelYourSite PRO dla WordPressa do wersji 9.7.1 i 10.4.2 są podatne na ujawnienie wrażliwych informacji poprzez publicznie dostępne pliki logów. Atakujący bez uwierzytelnienia mogą przeglądać i usuwać te pliki, co stwarza ryzyko wycieku danych.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji zapisanych w plikach logów, co może narazić firmę na naruszenie prywatności i utratę danych. Usunięcie logów przez atakujących utrudnia wykrycie incydentów i analizę zdarzeń bezpieczeństwa, zwiększając ryzyko dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek PixelYourSite i PixelYourSite PRO oraz ich instalację. W międzyczasie ogranicz dostęp do katalogów z plikami logów, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie dodatkowych mechanizmów kontroli dostępu. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS