CVE-2023-7072: podatność na wyciek wtyczki Post Grid Combo dla WordPress

Wtyczka Post Grid Combo dla WordPress narażona na wyciek wrażliwych danych przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7072CVSS 7.5Web

CVE-2023-7072: podatność na wyciek wtyczki Post Grid Combo dla WordPress

Wtyczka Post Grid Combo dla WordPress narażona na wyciek wrażliwych danych przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
46%
Aktywnie wykorzystywana
brak w KEV
Produkt
post grid combo

Co wiadomo

Wtyczka Post Grid Combo – 36+ Gutenberg Blocks dla WordPress do wersji 2.2.68 jest podatna na ujawnienie wrażliwych informacji poprzez punkt końcowy REST API 'get_posts'. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do pełnych wersji roboczych postów, postów chronionych hasłem oraz samych haseł.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom dostęp do poufnych treści na stronie WordPress, co może prowadzić do wycieku danych i naruszenia prywatności. Właściciele witryn i operatorzy IT powinni potraktować tę podatność jako poważne zagrożenie dla bezpieczeństwa zawartości i integralności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post Grid Combo u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz ocenić ekspozycję serwisu na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS