CVE-2024-0881: luka w wtyczce Post Grid dla WordPress

Luka CVE-2024-0881 w wtyczce Post Grid WordPress pozwala na nieautoryzowany dostęp do chronionych postów. Zalecana aktualizacja do wersji 2.2.76.
CVE-2024-0881CVSS 5.4CMS

CVE-2024-0881: luka w wtyczce Post Grid dla WordPress

Luka CVE-2024-0881 w wtyczce Post Grid WordPress pozwala na nieautoryzowany dostęp do chronionych postów. Zalecana aktualizacja do wersji 2.2.76.

CVSS
5.4 MEDIUM
EPSS
96.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
post grid

Co wiadomo

Wtyczka Post Grid dla WordPress w wersjach przed 2.2.76 nieprawidłowo autoryzuje dostęp, co pozwala na wyświetlanie chronionych hasłem postów w wynikach niektórych niezalogowanych akcji AJAX. W efekcie nieautoryzowani użytkownicy mogą odczytać takie posty.

Wpływ biznesowy

Luka może prowadzić do niezamierzonego ujawnienia treści chronionych hasłem, co stanowi ryzyko dla prywatności i bezpieczeństwa danych publikowanych na stronach WordPress korzystających z tej wtyczki. Operatorzy powinni rozważyć potencjalne skutki dla reputacji i zgodności z politykami bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Post Grid do wersji 2.2.76 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań. Przegląd i ograniczenie uprawnień użytkowników oraz audyt konfiguracji wtyczki również mogą pomóc w minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS