CVE-2024-0909: luka wtyczki Anonymous Restricted Content umożliwiająca dostęp do chronionych treści
Luka CVE-2024-0909 w wtyczce Anonymous Restricted Content dla WordPress umożliwia nieautoryzowany dostęp do chronionych treści przez REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- anonymous restricted content
Co wiadomo
Wtyczka Anonymous Restricted Content dla WordPressa w wersjach do 1.6.2 włącznie posiada lukę pozwalającą na ujawnienie informacji. Niewystarczające ograniczenia w REST API umożliwiają nieautoryzowanym użytkownikom dostęp do chronionych postów i stron.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do treści, które powinny być ograniczone, co może naruszyć prywatność i bezpieczeństwo danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku poufnych informacji oraz potencjalne szkody wizerunkowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem nieautoryzowanych prób dostępu do chronionych treści. Priorytetem jest minimalizacja ekspozycji podatności do czasu załatania.