CVE-2024-0421: luka IDOR w wtyczce MapPress Maps for WordPress

Luka IDOR w MapPress Maps for WordPress pozwala na nieautoryzowany dostęp do prywatnych postów. Zalecana aktualizacja do wersji 2.88.16.
CVE-2024-0421CVSS 5.3CMS

CVE-2024-0421: luka IDOR w wtyczce MapPress Maps for WordPress

Luka IDOR w MapPress Maps for WordPress pozwala na nieautoryzowany dostęp do prywatnych postów. Zalecana aktualizacja do wersji 2.88.16.

CVSS
5.3 MEDIUM
EPSS
43.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
mappress maps for wordpress

Co wiadomo

Wtyczka MapPress Maps for WordPress w wersjach przed 2.88.16 zawiera lukę IDOR, która pozwala nieautoryzowanym użytkownikom na odczyt prywatnych i roboczych postów poprzez AJAX. Problem wynika z braku weryfikacji, czy żądane mapy są publiczne.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do prywatnych i roboczych treści na stronach WordPress korzystających z wtyczki MapPress Maps. Może to prowadzić do wycieku poufnych informacji, co stanowi ryzyko dla prywatności i integralności danych. Operatorzy powinni ocenić ekspozycję i potencjalne skutki dla swoich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki MapPress Maps for WordPress do wersji 2.88.16 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki oraz monitoruj logi pod kątem nieautoryzowanych prób dostępu. Przeprowadź przegląd uprawnień i rozważ ograniczenie widoczności map do użytkowników uwierzytelnionych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS