CVE-2024-0620: luka w wtyczce Password Protect Pages dla WordPress

Luka w wtyczce Password Protect Pages pozwala na nieautoryzowany dostęp do chronionych treści w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0620CVSS 5.3CMS

CVE-2024-0620: luka w wtyczce Password Protect Pages dla WordPress

Luka w wtyczce Password Protect Pages pozwala na nieautoryzowany dostęp do chronionych treści w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
39.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
password protect wordpress

Co wiadomo

Wtyczka PPWP – Password Protect Pages dla WordPress w wersjach do 1.8.9 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji przez API. Atakujący mogą uzyskać tytuły postów, ich ID, slugi oraz dane chronione hasłem.

Wpływ biznesowy

Luka pozwala na ujawnienie poufnych informacji o zawartości chronionej hasłem, co może prowadzić do naruszenia prywatności i osłabienia zabezpieczeń treści. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i możliwe konsekwencje dla reputacji oraz zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PPWP i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS