WordPress Core do 6.4.3 narażony na ujawnienie wrażliwych informacji przez funkcję redirect_guess_404_permalink
WordPress do wersji 6.4.3 narażony na wyciek slugów niestandardowych wpisów przez funkcję redirect_guess_404_permalink. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 54.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W WordPress Core do wersji 6.4.3 istnieje luka umożliwiająca nieautoryzowanym atakującym ujawnienie slugów niestandardowych wpisów, których status 'publicly_queryable' jest ustawiony na 'false'. Luka występuje w funkcji redirect_guess_404_permalink i może prowadzić do wycieku informacji, które powinny pozostać ukryte.
Wpływ biznesowy
Ta luka może pozwolić atakującym na uzyskanie dostępu do informacji o strukturze witryny, które normalnie nie są publicznie dostępne. Może to ułatwić dalsze ataki lub analizę serwisu przez osoby nieuprawnione. Wpływ na biznes jest umiarkowany, ale wymaga uwagi ze względu na potencjalne ryzyko naruszenia prywatności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji WordPressa i ich wdrożenie, jeśli są dostępne. W przypadku braku natychmiastowej łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Regularne przeglądy konfiguracji i uprawnień również pomogą zmniejszyć ryzyko.