CVE-2024-0437: Ujawnienie wrażliwych informacji w wtyczce Password Protected dla WordPress

Luka w wtyczce Password Protected WordPress umożliwia uwierzytelnionym użytkownikom dostęp do chronionych treści. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0437CVSS 4.3CMS

CVE-2024-0437: Ujawnienie wrażliwych informacji w wtyczce Password Protected dla WordPress

Luka w wtyczce Password Protected WordPress umożliwia uwierzytelnionym użytkownikom dostęp do chronionych treści. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
28.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Password Protected – Ultimate Plugin to Password Protect Your WordPress Content with Ease do wersji 2.6.6 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym wyciąganie tytułów i treści wpisów, omijając ochronę hasłem.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą uzyskać dostęp do chronionych treści, co może prowadzić do nieautoryzowanego ujawnienia poufnych informacji. W środowiskach, gdzie treści są zabezpieczone hasłem w celu ograniczenia dostępu, luka ta obniża skuteczność ochrony i może narazić firmę na ryzyko wycieku danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe środki zabezpieczające dostęp do chronionych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS