CVE-2024-0969: podatność na ujawnienie wrażliwych informacji w wtyczce ARMember dla WordPress
Wtyczka ARMember do WordPress do 1.0.21 umożliwia nieautoryzowany dostęp do ograniczonych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- armember
Co wiadomo
Wtyczka ARMember do WordPress w wersjach do 1.0.21 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym obejście funkcji "Default Restriction" i dostęp do ograniczonych treści postów poprzez REST API.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do chronionych treści na stronach WordPress korzystających z ARMember, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Administratorzy powinni ocenić ryzyko wycieku danych i potencjalne skutki dla swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ARMember u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem nietypowych żądań oraz przeprowadzić audyt uprawnień i widoczności treści na stronie.