CVE-2024-0680: luka w wtyczce WP Private Content Plus umożliwiająca wyciek informacji

Luka w WP Private Content Plus do wersji 3.6 umożliwia nieautoryzowany dostęp do prywatnych postów przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0680CVSS 5.3CMS

CVE-2024-0680: luka w wtyczce WP Private Content Plus umożliwiająca wyciek informacji

Luka w WP Private Content Plus do wersji 3.6 umożliwia nieautoryzowany dostęp do prywatnych postów przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
45.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp private content plus

Co wiadomo

Wtyczka WP Private Content Plus dla WordPressa w wersjach do 3.6 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp do prywatnych postów poprzez REST API. Atakujący bez uwierzytelnienia mogą przeglądać chronione treści, które powinny być niedostępne.

Wpływ biznesowy

Luka ta może prowadzić do ujawnienia poufnych informacji zawartych w prywatnych postach, co może naruszyć polityki bezpieczeństwa i prywatności firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli publikowane są wrażliwe dane. Niezabezpieczone treści mogą wpłynąć na reputację i zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Private Content Plus u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do REST API lub tymczasowo dezaktywować wtyczkę. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych żądań i monitorować dostęp do prywatnych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS