CVE-2024-7870: podatność PixelYourSite na ujawnienie wrażliwych danych
PixelYourSite i PixelYourSite PRO do wersji 9.7.1 i 10.4.2 narażone na wyciek wrażliwych danych przez publiczne pliki logów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pixelyoursite
Co wiadomo
Wtyczki PixelYourSite oraz PixelYourSite PRO dla WordPressa do wersji 9.7.1 i 10.4.2 są podatne na ujawnienie wrażliwych informacji poprzez publicznie dostępne pliki logów. Atakujący bez uwierzytelnienia mogą przeglądać i usuwać te pliki, co stwarza ryzyko wycieku danych.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji zapisanych w plikach logów, co może narazić firmę na naruszenie prywatności i utratę danych. Usunięcie logów przez atakujących utrudnia wykrycie incydentów i analizę zdarzeń bezpieczeństwa, zwiększając ryzyko dalszych ataków.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek PixelYourSite i PixelYourSite PRO oraz ich instalację. W międzyczasie ogranicz dostęp do katalogów z plikami logów, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie dodatkowych mechanizmów kontroli dostępu. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.