CVE-2023-7199: luka wtyczki Relevanssi umożliwiająca odczyt nieopublikowanych wpisów

Luka w Relevanssi WordPress pozwala na odczyt szkiców i prywatnych wpisów przez nieautoryzowanych użytkowników. Zalecana aktualizacja wtyczki.
CVE-2023-7199CVSS 5.3CMS

CVE-2023-7199: luka wtyczki Relevanssi umożliwiająca odczyt nieopublikowanych wpisów

Luka w Relevanssi WordPress pozwala na odczyt szkiców i prywatnych wpisów przez nieautoryzowanych użytkowników. Zalecana aktualizacja wtyczki.

CVSS
5.3 MEDIUM
EPSS
45.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
relevanssi

Co wiadomo

Wtyczka Relevanssi dla WordPressa w wersjach przed 4.22.0 oraz Relevanssi Premium przed 2.25.0 pozwala nieautoryzowanym użytkownikom na odczytanie szkiców i prywatnych wpisów za pomocą specjalnie spreparowanego żądania. Luka ma średnią ocenę ryzyka (CVSS 5.3).

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego ujawnienia poufnych treści, takich jak szkice i prywatne posty, co może naruszyć prywatność i bezpieczeństwo danych. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Relevanssi powinni rozważyć ryzyko wycieku informacji, zwłaszcza jeśli przechowują wrażliwe dane w szkicach lub prywatnych wpisach.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Relevanssi do wersji 4.22.0 lub nowszej oraz Relevanssi Premium do wersji 2.25.0 lub wyższej. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu WordPress i monitorować logi pod kątem podejrzanych żądań. Przegląd konfiguracji uprawnień i polityk dostępu również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS