CVE-2024-0681: luka w wtyczce Page Restriction WordPress umożliwiająca wyciek informacji

Luka w wtyczce Page Restriction WordPress umożliwia nieautoryzowany dostęp do prywatnych stron przez REST API. Zalecane działania ochronne dla administratorów.
CVE-2024-0681CVSS 5.3CMS

CVE-2024-0681: luka w wtyczce Page Restriction WordPress umożliwiająca wyciek informacji

Luka w wtyczce Page Restriction WordPress umożliwia nieautoryzowany dostęp do prywatnych stron przez REST API. Zalecane działania ochronne dla administratorów.

CVSS
5.3 MEDIUM
EPSS
45.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
page restriction

Co wiadomo

Wtyczka Page Restriction WordPress – Protect WP Pages/Post do wersji 1.3.4 włącznie ma lukę pozwalającą na nieautoryzowany dostęp do prywatnych stron przez REST API. Atakujący mogą przeglądać chronione strony bez uwierzytelnienia, ponieważ wtyczka nie ogranicza dostępu na poziomie API.

Wpływ biznesowy

Dla administratorów WordPress korzystających z tej wtyczki istnieje ryzyko niezamierzonego ujawnienia zawartości prywatnych stron osobom nieuprawnionym. Może to prowadzić do naruszenia poufności danych i utraty zaufania użytkowników. Wtyczka nie zabezpiecza REST API, co wymaga dodatkowych działań ochronnych ze strony operatorów.

Rekomendowane działania administratora

Zaleca się zapoznanie z aktualizacjami i komunikatami producenta wtyczki miniorange oraz rozważenie instalacji wtyczki WordPress REST API Authentication w celu zabezpieczenia dostępu do API. Dodatkowo warto ograniczyć ekspozycję prywatnych stron, monitorować logi dostępu i priorytetyzować wdrożenie środków ochronnych w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS