Błąd wtyczki Breeze dla WordPress umożliwia nieautoryzowany dostęp do poufnych informacji
Wtyczka Breeze dla WordPress do 2.5.2 umożliwia nieautoryzowany dostęp do prywatnych danych przez niewłaściwą weryfikację ciasteczek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Breeze dla WordPress w wersjach do 2.5.2 włącznie ma lukę pozwalającą na ujawnienie poufnych danych osobom nieuprawnionym. Problem wynika z niewłaściwej weryfikacji ciasteczka wordpress_logged_in_ przy włączonej opcji "Cache Logged-in Users", co umożliwia podszycie się pod administratora i dostęp do prywatnych treści.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych dostępnych tylko dla zalogowanych administratorów, takich jak prywatne posty, pasek administracyjny czy tokeny bezpieczeństwa WordPress. Może to prowadzić do wycieku wrażliwych informacji i potencjalnych dalszych ataków na infrastrukturę IT opartą na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Breeze u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych ciasteczek i aktywności oraz priorytetyzować działania zabezpieczające w środowiskach korzystających z tej wtyczki.