CVE-2023-3707: luka w wtyczce ActivityPub dla WordPress
Luka IDOR w wtyczce ActivityPub WordPress pozwala uwierzytelnionym użytkownikom na dostęp do prywatnych i szkicowych postów. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- activitypub
Co wiadomo
Wtyczka ActivityPub dla WordPress w wersjach przed 1.0.0 nie weryfikuje, czy wyświetlane treści postów są publiczne i należą do wtyczki, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na dostęp do zawartości dowolnych postów, w tym szkiców i prywatnych, poprzez lukę IDOR. Posty chronione hasłem nie są podatne na ten problem.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do treści postów, które powinny być prywatne lub w fazie szkicu, co może skutkować wyciekiem poufnych informacji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli na stronie istnieją wrażliwe lub nieopublikowane materiały.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki ActivityPub do wersji 1.0.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu użytkowników oraz monitorować logi pod kątem nietypowych żądań dostępu do treści postów. Dodatkowo należy przejrzeć uprawnienia użytkowników i rozważyć tymczasowe ograniczenie dostępu do wrażliwych treści.