CVE-2024-8771: luka w wtyczce Email Subscribers & Newsletters dla WordPress

Luka w wtyczce Email Subscribers by Icegram Express umożliwia nieautoryzowany dostęp do prywatnych treści WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8771CVSS 4.3Web

CVE-2024-8771: luka w wtyczce Email Subscribers & Newsletters dla WordPress

Luka w wtyczce Email Subscribers by Icegram Express umożliwia nieautoryzowany dostęp do prywatnych treści WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
28.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
email subscribers \& newsletters

Co wiadomo

Wtyczka Email Subscribers by Icegram Express dla WordPress i WooCommerce zawiera lukę umożliwiającą nieautoryzowany dostęp do danych przez brak odpowiedniej kontroli uprawnień w funkcji podglądu szablonu e-mail. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do prywatnych, chronionych hasłem, oczekujących i roboczych treści postów i stron.

Wpływ biznesowy

Luka pozwala na wyciek wrażliwych danych z witryny WordPress, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód wizerunkowych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli na stronie przechowywane są poufne treści dostępne dla subskrybentów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Subscribers by Icegram Express i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień i rozważyć ograniczenie widoczności wrażliwych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS