CVE-2023-3706: Luka w wtyczce ActivityPub dla WordPress umożliwiająca dostęp do prywatnych tytułów postów

Luka CVE-2023-3706 w wtyczce ActivityPub dla WordPress umożliwia dostęp do prywatnych tytułów postów przez uwierzytelnionych użytkowników.
CVE-2023-3706CVSS 4.3CMS

CVE-2023-3706: Luka w wtyczce ActivityPub dla WordPress umożliwiająca dostęp do prywatnych tytułów postów

Luka CVE-2023-3706 w wtyczce ActivityPub dla WordPress umożliwia dostęp do prywatnych tytułów postów przez uwierzytelnionych użytkowników.

CVSS
4.3 MEDIUM
EPSS
37.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
activitypub

Co wiadomo

Wtyczka ActivityPub dla WordPress w wersjach przed 1.0.0 nie weryfikuje, czy tytuły postów są publiczne i należą do wtyczki, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na dostęp do tytułów dowolnych postów, w tym szkiców i prywatnych, poprzez lukę IDOR.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego ujawnienia informacji o prywatnych lub szkicowych postach w serwisie WordPress, co może naruszać polityki prywatności i bezpieczeństwa treści. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i wpływ na reputację organizacji.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ActivityPub i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do wtyczki, przegląd logów pod kątem nieautoryzowanego dostępu oraz monitorowanie aktywności użytkowników. Warto również rozważyć audyt uprawnień i polityk prywatności w CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS