CVE-2024-0682: luka w wtyczce Page Restrict dla WordPress umożliwiająca wyciek informacji
Luka w wtyczce Page Restrict WordPress pozwala na nieautoryzowany dostęp do prywatnych wpisów. Sprawdź, jak zabezpieczyć swoją stronę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pagerestrict
Co wiadomo
Wtyczka Page Restrict dla WordPress w wersjach do 2.5.5 włącznie zawiera lukę pozwalającą na nieautoryzowany dostęp do prywatnych wpisów poprzez REST API. Atakujący bez uwierzytelnienia mogą przeglądać chronione treści, co prowadzi do wycieku informacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Page Restrict istnieje ryzyko nieautoryzowanego dostępu do prywatnych treści na stronach WordPress. Może to skutkować naruszeniem poufności danych oraz utratą zaufania użytkowników. Warto zweryfikować używaną wersję wtyczki i podjąć działania ograniczające ekspozycję na ataki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Page Restrict i aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.