CVE-2024-0437: Ujawnienie wrażliwych informacji w wtyczce Password Protected dla WordPress
Luka w wtyczce Password Protected WordPress umożliwia uwierzytelnionym użytkownikom dostęp do chronionych treści. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Password Protected – Ultimate Plugin to Password Protect Your WordPress Content with Ease do wersji 2.6.6 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem subskrybenta lub wyższym wyciąganie tytułów i treści wpisów, omijając ochronę hasłem.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą uzyskać dostęp do chronionych treści, co może prowadzić do nieautoryzowanego ujawnienia poufnych informacji. W środowiskach, gdzie treści są zabezpieczone hasłem w celu ograniczenia dostępu, luka ta obniża skuteczność ochrony i może narazić firmę na ryzyko wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe środki zabezpieczające dostęp do chronionych treści.