CVE-2023-7072: podatność na wyciek wtyczki Post Grid Combo dla WordPress
Wtyczka Post Grid Combo dla WordPress narażona na wyciek wrażliwych danych przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post grid combo
Co wiadomo
Wtyczka Post Grid Combo – 36+ Gutenberg Blocks dla WordPress do wersji 2.2.68 jest podatna na ujawnienie wrażliwych informacji poprzez punkt końcowy REST API 'get_posts'. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do pełnych wersji roboczych postów, postów chronionych hasłem oraz samych haseł.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom dostęp do poufnych treści na stronie WordPress, co może prowadzić do wycieku danych i naruszenia prywatności. Właściciele witryn i operatorzy IT powinni potraktować tę podatność jako poważne zagrożenie dla bezpieczeństwa zawartości i integralności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Grid Combo u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz ocenić ekspozycję serwisu na zewnętrzne ataki.