CVE-2024-0620: luka w wtyczce Password Protect Pages dla WordPress
Luka w wtyczce Password Protect Pages pozwala na nieautoryzowany dostęp do chronionych treści w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- password protect wordpress
Co wiadomo
Wtyczka PPWP – Password Protect Pages dla WordPress w wersjach do 1.8.9 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji przez API. Atakujący mogą uzyskać tytuły postów, ich ID, slugi oraz dane chronione hasłem.
Wpływ biznesowy
Luka pozwala na ujawnienie poufnych informacji o zawartości chronionej hasłem, co może prowadzić do naruszenia prywatności i osłabienia zabezpieczeń treści. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i możliwe konsekwencje dla reputacji oraz zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PPWP i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe zabezpieczenia dostępu.