CVE-2024-0972: Luka wtyczki BuddyPress Members Only umożliwiająca dostęp do poufnych informacji

Luka w wtyczce BuddyPress Members Only (do 3.4.9) pozwala nieautoryzowanym użytkownikom na dostęp do chronionych treści przez REST API. Sprawdź zalecenia zabezpieczeń.
CVE-2024-0972CVSS 5.3Web

CVE-2024-0972: Luka wtyczki BuddyPress Members Only umożliwiająca dostęp do poufnych informacji

Luka w wtyczce BuddyPress Members Only (do 3.4.9) pozwala nieautoryzowanym użytkownikom na dostęp do chronionych treści przez REST API. Sprawdź zalecenia zabezpieczeń.

CVSS
5.3 MEDIUM
EPSS
36.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddypress members only

Co wiadomo

Wtyczka BuddyPress Members Only dla WordPressa w wersjach do 3.4.9 włącznie posiada lukę w REST API, która pozwala nieautoryzowanym użytkownikom na obejście ograniczeń dostępu i przeglądanie chronionych treści stron i wpisów. Luka ta dotyczy funkcji "All Other Sections On Your Site Will be Opened to Guest" gdy jest wyłączona.

Wpływ biznesowy

Dzięki tej luce nieautoryzowani użytkownicy mogą uzyskać dostęp do treści zarezerwowanych dla członków, co może prowadzić do wycieku poufnych informacji i naruszenia polityk dostępu. Operatorzy IT powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do zawartości witryny oraz potencjalne szkody dla reputacji i zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyPress Members Only i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję REST API, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS