CVE-2024-0687: luka w wtyczce Restrict User Access umożliwiająca wyciek informacji
Luka w wtyczce Restrict User Access dla WordPress umożliwia nieautoryzowany dostęp do treści przez API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- restrict user access
Co wiadomo
Wtyczka Restrict User Access – Ultimate Membership & Content Protection dla WordPressa w wersjach do 2.5 włącznie zawiera lukę umożliwiającą nieautoryzowany dostęp do treści postów i stron poprzez API. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do chronionych danych.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego ujawnienia poufnych treści na stronach WordPress korzystających z tej wtyczki, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana do ochrony ważnych lub poufnych informacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zapytań oraz ocenić, które treści mogą być narażone na wyciek i odpowiednio je zabezpieczyć lub ukryć.