CVE-2023-3706: Luka w wtyczce ActivityPub dla WordPress umożliwiająca dostęp do prywatnych tytułów postów
Luka CVE-2023-3706 w wtyczce ActivityPub dla WordPress umożliwia dostęp do prywatnych tytułów postów przez uwierzytelnionych użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- activitypub
Co wiadomo
Wtyczka ActivityPub dla WordPress w wersjach przed 1.0.0 nie weryfikuje, czy tytuły postów są publiczne i należą do wtyczki, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na dostęp do tytułów dowolnych postów, w tym szkiców i prywatnych, poprzez lukę IDOR.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego ujawnienia informacji o prywatnych lub szkicowych postach w serwisie WordPress, co może naruszać polityki prywatności i bezpieczeństwa treści. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i wpływ na reputację organizacji.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ActivityPub i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do wtyczki, przegląd logów pod kątem nieautoryzowanego dostępu oraz monitorowanie aktywności użytkowników. Warto również rozważyć audyt uprawnień i polityk prywatności w CMS.