CVE-2024-0909: luka wtyczki Anonymous Restricted Content umożliwiająca dostęp do chronionych treści

Luka CVE-2024-0909 w wtyczce Anonymous Restricted Content dla WordPress umożliwia nieautoryzowany dostęp do chronionych treści przez REST API.
CVE-2024-0909CVSS 5.3CMS

CVE-2024-0909: luka wtyczki Anonymous Restricted Content umożliwiająca dostęp do chronionych treści

Luka CVE-2024-0909 w wtyczce Anonymous Restricted Content dla WordPress umożliwia nieautoryzowany dostęp do chronionych treści przez REST API.

CVSS
5.3 MEDIUM
EPSS
45.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
anonymous restricted content

Co wiadomo

Wtyczka Anonymous Restricted Content dla WordPressa w wersjach do 1.6.2 włącznie posiada lukę pozwalającą na ujawnienie informacji. Niewystarczające ograniczenia w REST API umożliwiają nieautoryzowanym użytkownikom dostęp do chronionych postów i stron.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do treści, które powinny być ograniczone, co może naruszyć prywatność i bezpieczeństwo danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku poufnych informacji oraz potencjalne szkody wizerunkowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem nieautoryzowanych prób dostępu do chronionych treści. Priorytetem jest minimalizacja ekspozycji podatności do czasu załatania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS