Уразливість витоку конфіденційної інформації в плагіні Tripetto для WordPress

Плагін Tripetto для WordPress має уразливість витоку даних через 'attachments.php', що дозволяє неавторизованим користувачам отримувати конфіденційну інформацію.
CVE-2024-13829CVSS 5.3Web

Уразливість витоку конфіденційної інформації в плагіні Tripetto для WordPress

Плагін Tripetto для WordPress має уразливість витоку даних через 'attachments.php', що дозволяє неавторизованим користувачам отримувати конфіденційну інформацію.

CVSS
5.3 MEDIUM
EPSS
32.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tripetto для WordPress, що використовується для створення контактних форм, опитувань і вікторин, має уразливість витоку конфіденційної інформації через файл 'attachments.php' у версіях до 8.0.8 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних, зокрема файлів, завантажених через форми.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до витоку конфіденційної інформації, що негативно впливає на безпеку даних користувачів і репутацію компанії. Зловмисники можуть отримати доступ до файлів, що потенційно містять приватні або корпоративні дані, що підвищує ризик подальших атак або порушень відповідності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tripetto від офіційного розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до файлу 'attachments.php', переглянути журнали доступу на предмет підозрілої активності, а також мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої організації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки