CVE-2024-0681: luka w wtyczce Page Restriction WordPress umożliwiająca wyciek informacji
Luka w wtyczce Page Restriction WordPress umożliwia nieautoryzowany dostęp do prywatnych stron przez REST API. Zalecane działania ochronne dla administratorów.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page restriction
Co wiadomo
Wtyczka Page Restriction WordPress – Protect WP Pages/Post do wersji 1.3.4 włącznie ma lukę pozwalającą na nieautoryzowany dostęp do prywatnych stron przez REST API. Atakujący mogą przeglądać chronione strony bez uwierzytelnienia, ponieważ wtyczka nie ogranicza dostępu na poziomie API.
Wpływ biznesowy
Dla administratorów WordPress korzystających z tej wtyczki istnieje ryzyko niezamierzonego ujawnienia zawartości prywatnych stron osobom nieuprawnionym. Może to prowadzić do naruszenia poufności danych i utraty zaufania użytkowników. Wtyczka nie zabezpiecza REST API, co wymaga dodatkowych działań ochronnych ze strony operatorów.
Rekomendowane działania administratora
Zaleca się zapoznanie z aktualizacjami i komunikatami producenta wtyczki miniorange oraz rozważenie instalacji wtyczki WordPress REST API Authentication w celu zabezpieczenia dostępu do API. Dodatkowo warto ograniczyć ekspozycję prywatnych stron, monitorować logi dostępu i priorytetyzować wdrożenie środków ochronnych w środowisku WordPress.