CVE-2024-0839: podatność Insecure Direct Object Reference w wtyczce FeedWordPress
FeedWordPress do wersji 2022.0222 ma lukę IDOR, pozwalającą nieautoryzowanym atakującym na podgląd szkiców postów. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 46.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- feedwordpress
Co wiadomo
Wtyczka FeedWordPress dla WordPressa do wersji 2022.0222 włącznie posiada lukę typu Insecure Direct Object Reference z powodu braku walidacji klucza 'guid' kontrolowanego przez użytkownika. Umożliwia to nieautoryzowanym atakującym podglądanie szkiców postów, które mogą zawierać wrażliwe informacje.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego ujawnienia poufnych danych zawartych w szkicach postów, co stanowi ryzyko dla prywatności i bezpieczeństwa informacji. Operatorzy stron korzystających z FeedWordPress powinni rozważyć potencjalne skutki wycieku danych oraz wpływ na reputację i zgodność z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FeedWordPress i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do szkiców postów, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.