Wrażliwość na ujawnienie danych w wtyczce Slider Revolution dla WordPress
Wtyczka Slider Revolution dla WordPress narażona na wyciek danych uwierzytelniających mediów społecznościowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Slider Revolution w wersjach 7.0.0 do 7.0.14 dla WordPress umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do wrażliwych danych, takich jak surowe dane uwierzytelniające do mediów społecznościowych. Luka występuje poprzez akcję AJAX 'slider.get.full', co pozwala na wyciągnięcie tokenów i kluczy API z konfiguracji sliderów.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą pozyskać poufne dane uwierzytelniające do serwisów społecznościowych, co może prowadzić do dalszych naruszeń bezpieczeństwa i nadużyć kont. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko wycieku danych i potencjalne konsekwencje dla reputacji oraz bezpieczeństwa systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Slider Revolution i ich wdrożenie. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Contributor i wyżej oraz monitorować logi pod kątem podejrzanych działań. Warto również przejrzeć konfiguracje sliderów i usunąć lub zmienić wrażliwe dane uwierzytelniające.