CVE-2024-9829: luka w wtyczce Download Plugin dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce Download Plugin WordPress umożliwia nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download plugin
Co wiadomo
Wtyczka Download Plugin dla WordPress do wersji 2.2.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym pobieranie komentarzy oraz metadanych użytkowników, w tym danych osobowych i wrażliwych, takich jak nazwy użytkowników, e-maile, hasła i tokeny sesji.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji użytkowników, co stanowi poważne zagrożenie dla prywatności i bezpieczeństwa danych w organizacji. Atakujący mogą wykorzystać te dane do dalszych działań, takich jak eskalacja uprawnień czy ataki socjotechniczne. Operatorzy IT powinni traktować tę lukę jako istotne ryzyko dla infrastruktury WordPress i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Plugin u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia, takie jak weryfikacja uprawnień użytkowników i monitorowanie dostępu do danych.