CVE-2024-8431: Nieautoryzowany dostęp do danych w wtyczce Rbs Image Gallery dla WordPress
Luka w Rbs Image Gallery WordPress pozwala na nieautoryzowany dostęp do prywatnych tytułów postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Rbs Image Gallery dla WordPress do wersji 3.2.21 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dostęp do prywatnych tytułów postów poprzez brak odpowiedniej weryfikacji uprawnień w funkcji ajaxGetGalleryJson().
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji zawartych w prywatnych tytułach postów, co może naruszyć prywatność i bezpieczeństwo danych. Operatorzy IT powinni być świadomi ryzyka nieautoryzowanego dostępu do danych w środowiskach korzystających z tej wtyczki, co może wpłynąć na reputację i zgodność z politykami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Rbs Image Gallery i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy traktować aktualizacje zabezpieczeń oraz minimalizować ekspozycję wtyczki.