Luka wtyczki Meta Field Block dla WordPress umożliwia nieautoryzowany dostęp do danych meta
Luka wtyczki Meta Field Block dla WordPress pozwala na nieautoryzowany odczyt danych meta, narażając na wyciek danych osobowych klientów.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Meta Field Block dla WordPress w wersjach do 1.5.1 włącznie posiada lukę typu Insecure Direct Object Reference, pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na odczyt dowolnych danych meta z bazy. Może to prowadzić do wycieku danych osobowych, takich jak imiona, adresy e-mail, numery telefonów i adresy fizyczne.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą uzyskać dostęp do poufnych informacji przechowywanych w polach meta, co stanowi zagrożenie dla prywatności użytkowników i może skutkować naruszeniem przepisów o ochronie danych. W szczególności sklepy internetowe korzystające z WooCommerce mogą być narażone na ujawnienie danych rozliczeniowych i wysyłkowych klientów, co wpływa na reputację i zaufanie do firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Meta Field Block i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd przechowywanych danych meta pod kątem wrażliwych informacji. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję danych.