CVE-2024-8771: luka w wtyczce Email Subscribers & Newsletters dla WordPress
Luka w wtyczce Email Subscribers by Icegram Express umożliwia nieautoryzowany dostęp do prywatnych treści WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- email subscribers \& newsletters
Co wiadomo
Wtyczka Email Subscribers by Icegram Express dla WordPress i WooCommerce zawiera lukę umożliwiającą nieautoryzowany dostęp do danych przez brak odpowiedniej kontroli uprawnień w funkcji podglądu szablonu e-mail. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do prywatnych, chronionych hasłem, oczekujących i roboczych treści postów i stron.
Wpływ biznesowy
Luka pozwala na wyciek wrażliwych danych z witryny WordPress, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód wizerunkowych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli na stronie przechowywane są poufne treści dostępne dla subskrybentów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Subscribers by Icegram Express i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd uprawnień i rozważyć ograniczenie widoczności wrażliwych treści.