CVE-2024-0965: luka w wtyczce Simple Page Access Restriction umożliwiająca dostęp do chronionych stron

Luka w wtyczce Simple Page Access Restriction umożliwia nieautoryzowany dostęp do chronionych stron WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0965CVSS 5.3CMS

CVE-2024-0965: luka w wtyczce Simple Page Access Restriction umożliwiająca dostęp do chronionych stron

Luka w wtyczce Simple Page Access Restriction umożliwia nieautoryzowany dostęp do chronionych stron WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
38.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple page access restriction

Co wiadomo

Wtyczka Simple Page Access Restriction dla WordPressa do wersji 1.0.21 włącznie posiada lukę w zabezpieczeniach REST API, która pozwala nieautoryzowanym użytkownikom na obejście ograniczeń dostępu do stron i przeglądanie ich zawartości. Luka ta naraża na wyciek wrażliwych informacji.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Simple Page Access Restriction, luka ta może skutkować nieautoryzowanym dostępem do chronionych treści, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Właściciele infrastruktury powinni zweryfikować, czy ich systemy korzystają z podatnej wersji i podjąć działania minimalizujące ryzyko wycieku danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie wersji wtyczki Simple Page Access Restriction i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS