CVE-2024-0969: podatność na ujawnienie wrażliwych informacji w wtyczce ARMember dla WordPress

Wtyczka ARMember do WordPress do 1.0.21 umożliwia nieautoryzowany dostęp do ograniczonych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0969CVSS 5.3Web

CVE-2024-0969: podatność na ujawnienie wrażliwych informacji w wtyczce ARMember dla WordPress

Wtyczka ARMember do WordPress do 1.0.21 umożliwia nieautoryzowany dostęp do ograniczonych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
38.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
armember

Co wiadomo

Wtyczka ARMember do WordPress w wersjach do 1.0.21 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym obejście funkcji "Default Restriction" i dostęp do ograniczonych treści postów poprzez REST API.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do chronionych treści na stronach WordPress korzystających z ARMember, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Administratorzy powinni ocenić ryzyko wycieku danych i potencjalne skutki dla swoich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ARMember u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem nietypowych żądań oraz przeprowadzić audyt uprawnień i widoczności treści na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS