CVE-2023-3707: luka w wtyczce ActivityPub dla WordPress

Luka IDOR w wtyczce ActivityPub WordPress pozwala uwierzytelnionym użytkownikom na dostęp do prywatnych i szkicowych postów. Zalecana aktualizacja.
CVE-2023-3707CVSS 4.3CMS

CVE-2023-3707: luka w wtyczce ActivityPub dla WordPress

Luka IDOR w wtyczce ActivityPub WordPress pozwala uwierzytelnionym użytkownikom na dostęp do prywatnych i szkicowych postów. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
37.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
activitypub

Co wiadomo

Wtyczka ActivityPub dla WordPress w wersjach przed 1.0.0 nie weryfikuje, czy wyświetlane treści postów są publiczne i należą do wtyczki, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na dostęp do zawartości dowolnych postów, w tym szkiców i prywatnych, poprzez lukę IDOR. Posty chronione hasłem nie są podatne na ten problem.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do treści postów, które powinny być prywatne lub w fazie szkicu, co może skutkować wyciekiem poufnych informacji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli na stronie istnieją wrażliwe lub nieopublikowane materiały.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki ActivityPub do wersji 1.0.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu użytkowników oraz monitorować logi pod kątem nietypowych żądań dostępu do treści postów. Dodatkowo należy przejrzeć uprawnienia użytkowników i rozważyć tymczasowe ograniczenie dostępu do wrażliwych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS