CVE-2024-0680: luka w wtyczce WP Private Content Plus umożliwiająca wyciek informacji
Luka w WP Private Content Plus do wersji 3.6 umożliwia nieautoryzowany dostęp do prywatnych postów przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp private content plus
Co wiadomo
Wtyczka WP Private Content Plus dla WordPressa w wersjach do 3.6 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp do prywatnych postów poprzez REST API. Atakujący bez uwierzytelnienia mogą przeglądać chronione treści, które powinny być niedostępne.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia poufnych informacji zawartych w prywatnych postach, co może naruszyć polityki bezpieczeństwa i prywatności firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli publikowane są wrażliwe dane. Niezabezpieczone treści mogą wpłynąć na reputację i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Private Content Plus u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do REST API lub tymczasowo dezaktywować wtyczkę. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych żądań i monitorować dostęp do prywatnych treści.