Luka w Slider Factory Pro umożliwia dostęp do prywatnych i chronionych postów

Luka w Slider Factory Pro (wersje <3.5.12) pozwala uwierzytelnionym użytkownikom na dostęp do prywatnych i chronionych postów. Zalecana aktualizacja wtyczki.
CVE-2023-6077CVSS 6.5CMS

Luka w Slider Factory Pro umożliwia dostęp do prywatnych i chronionych postów

Luka w Slider Factory Pro (wersje <3.5.12) pozwala uwierzytelnionym użytkownikom na dostęp do prywatnych i chronionych postów. Zalecana aktualizacja wtyczki.

CVSS
6.5 MEDIUM
EPSS
48%
Aktywnie wykorzystywana
brak w KEV
Produkt
slider factory pro

Co wiadomo

Wtyczka Slider Factory Pro dla WordPressa w wersjach przed 3.5.12 nieprawidłowo weryfikuje dostęp do postów wywoływanych przez akcje AJAX, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na przeglądanie prywatnych, szkiców i chronionych hasłem treści.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronie internetowej, co zagraża prywatności i bezpieczeństwu danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne ryzyko, zwłaszcza jeśli na stronie znajdują się wrażliwe informacje dostępne tylko dla wybranych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Slider Factory Pro do wersji 3.5.12 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nietypowych żądań AJAX. Dodatkowo należy przejrzeć uprawnienia użytkowników i ograniczyć dostęp do wrażliwych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS