CVE-2023-7199: luka wtyczki Relevanssi umożliwiająca odczyt nieopublikowanych wpisów
Luka w Relevanssi WordPress pozwala na odczyt szkiców i prywatnych wpisów przez nieautoryzowanych użytkowników. Zalecana aktualizacja wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- relevanssi
Co wiadomo
Wtyczka Relevanssi dla WordPressa w wersjach przed 4.22.0 oraz Relevanssi Premium przed 2.25.0 pozwala nieautoryzowanym użytkownikom na odczytanie szkiców i prywatnych wpisów za pomocą specjalnie spreparowanego żądania. Luka ma średnią ocenę ryzyka (CVSS 5.3).
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego ujawnienia poufnych treści, takich jak szkice i prywatne posty, co może naruszyć prywatność i bezpieczeństwo danych. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Relevanssi powinni rozważyć ryzyko wycieku informacji, zwłaszcza jeśli przechowują wrażliwe dane w szkicach lub prywatnych wpisach.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Relevanssi do wersji 4.22.0 lub nowszej oraz Relevanssi Premium do wersji 2.25.0 lub wyższej. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu WordPress i monitorować logi pod kątem podejrzanych żądań. Przegląd konfiguracji uprawnień i polityk dostępu również może pomóc w ograniczeniu ryzyka.