Luka w wtyczce Maspik dla WordPress umożliwia nieautoryzowany eksport logów spamu
Wtyczka Maspik dla WordPress umożliwia subskrybentom eksport logów spamu bez odpowiednich uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Maspik w wersji 2.5.6 i wcześniejszych posiada lukę polegającą na braku odpowiednich uprawnień przy funkcji eksportu logów spamu. Uwierzytelnieni użytkownicy z poziomem subskrybenta i wyższym mogą pobrać bazę danych z zablokowanymi próbami zgłoszeń, która może zawierać wrażliwe dane.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą uzyskać dostęp do danych z logów spamu, co może prowadzić do wycieku informacji, w tym potencjalnie poufnych danych przesłanych przez użytkowników. Może to wpłynąć na prywatność i bezpieczeństwo danych oraz narazić organizację na ryzyko reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Maspik i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu logów oraz monitorować i analizować logi pod kątem nieautoryzowanych działań. Wdrożenie zasad minimalnych uprawnień dla użytkowników również pomoże ograniczyć ryzyko.