Luka w Cornerstone WordPress Plugin umożliwia dostęp do danych użytkowników
Wtyczka Cornerstone WordPress przed 7.8.9 pozwala uwierzytelnionym użytkownikom na dostęp do danych innych użytkowników. Zalecana aktualizacja.
- CVSS
- 7.7 HIGH
- EPSS
- 11.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cornerstone WordPress w wersjach przed 7.8.9 nie wymusza odpowiednich kontroli uprawnień na jednej ze swoich tras REST API, co pozwala każdemu uwierzytelnionemu użytkownikowi na dostęp do metadanych innych użytkowników, w tym ról, podglądu tokenów sesji oraz zapisanych danych rozliczeniowych i wysyłkowych.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego ujawnienia wrażliwych informacji o użytkownikach, co zwiększa ryzyko eskalacji uprawnień i nadużyć w systemie. Operatorzy stron korzystających z premium wtyczki Cornerstone powinni potraktować tę podatność jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania podejrzanych aktywności.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Cornerstone do wersji 7.8.9 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem nietypowych działań oraz monitorować system pod kątem potencjalnych prób wykorzystania podatności.