CVE-2024-0881: luka w wtyczce Post Grid dla WordPress
Luka CVE-2024-0881 w wtyczce Post Grid WordPress pozwala na nieautoryzowany dostęp do chronionych postów. Zalecana aktualizacja do wersji 2.2.76.
- CVSS
- 5.4 MEDIUM
- EPSS
- 96.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post grid
Co wiadomo
Wtyczka Post Grid dla WordPress w wersjach przed 2.2.76 nieprawidłowo autoryzuje dostęp, co pozwala na wyświetlanie chronionych hasłem postów w wynikach niektórych niezalogowanych akcji AJAX. W efekcie nieautoryzowani użytkownicy mogą odczytać takie posty.
Wpływ biznesowy
Luka może prowadzić do niezamierzonego ujawnienia treści chronionych hasłem, co stanowi ryzyko dla prywatności i bezpieczeństwa danych publikowanych na stronach WordPress korzystających z tej wtyczki. Operatorzy powinni rozważyć potencjalne skutki dla reputacji i zgodności z politykami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Post Grid do wersji 2.2.76 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie uprawnień użytkowników oraz audyt konfiguracji wtyczki również mogą pomóc w minimalizacji ryzyka.