WordPress Core do 6.4.3 narażony na ujawnienie wrażliwych informacji przez funkcję redirect_guess_404_permalink

WordPress do wersji 6.4.3 narażony na wyciek slugów niestandardowych wpisów przez funkcję redirect_guess_404_permalink. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2023-5692CVSS 5.3Web

WordPress Core do 6.4.3 narażony na ujawnienie wrażliwych informacji przez funkcję redirect_guess_404_permalink

WordPress do wersji 6.4.3 narażony na wyciek slugów niestandardowych wpisów przez funkcję redirect_guess_404_permalink. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
54.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W WordPress Core do wersji 6.4.3 istnieje luka umożliwiająca nieautoryzowanym atakującym ujawnienie slugów niestandardowych wpisów, których status 'publicly_queryable' jest ustawiony na 'false'. Luka występuje w funkcji redirect_guess_404_permalink i może prowadzić do wycieku informacji, które powinny pozostać ukryte.

Wpływ biznesowy

Ta luka może pozwolić atakującym na uzyskanie dostępu do informacji o strukturze witryny, które normalnie nie są publicznie dostępne. Może to ułatwić dalsze ataki lub analizę serwisu przez osoby nieuprawnione. Wpływ na biznes jest umiarkowany, ale wymaga uwagi ze względu na potencjalne ryzyko naruszenia prywatności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji WordPressa i ich wdrożenie, jeśli są dostępne. W przypadku braku natychmiastowej łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Regularne przeglądy konfiguracji i uprawnień również pomogą zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS