CVE-2024-0839: podatność Insecure Direct Object Reference w wtyczce FeedWordPress

FeedWordPress do wersji 2022.0222 ma lukę IDOR, pozwalającą nieautoryzowanym atakującym na podgląd szkiców postów. Zalecana aktualizacja i monitorowanie.
CVE-2024-0839CVSS 5.3CMS

CVE-2024-0839: podatność Insecure Direct Object Reference w wtyczce FeedWordPress

FeedWordPress do wersji 2022.0222 ma lukę IDOR, pozwalającą nieautoryzowanym atakującym na podgląd szkiców postów. Zalecana aktualizacja i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
46.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
feedwordpress

Co wiadomo

Wtyczka FeedWordPress dla WordPressa do wersji 2022.0222 włącznie posiada lukę typu Insecure Direct Object Reference z powodu braku walidacji klucza 'guid' kontrolowanego przez użytkownika. Umożliwia to nieautoryzowanym atakującym podglądanie szkiców postów, które mogą zawierać wrażliwe informacje.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego ujawnienia poufnych danych zawartych w szkicach postów, co stanowi ryzyko dla prywatności i bezpieczeństwa informacji. Operatorzy stron korzystających z FeedWordPress powinni rozważyć potencjalne skutki wycieku danych oraz wpływ na reputację i zgodność z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FeedWordPress i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do szkiców postów, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS