CVE-2024-0972: Luka wtyczki BuddyPress Members Only umożliwiająca dostęp do poufnych informacji
Luka w wtyczce BuddyPress Members Only (do 3.4.9) pozwala nieautoryzowanym użytkownikom na dostęp do chronionych treści przez REST API. Sprawdź zalecenia zabezpieczeń.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddypress members only
Co wiadomo
Wtyczka BuddyPress Members Only dla WordPressa w wersjach do 3.4.9 włącznie posiada lukę w REST API, która pozwala nieautoryzowanym użytkownikom na obejście ograniczeń dostępu i przeglądanie chronionych treści stron i wpisów. Luka ta dotyczy funkcji "All Other Sections On Your Site Will be Opened to Guest" gdy jest wyłączona.
Wpływ biznesowy
Dzięki tej luce nieautoryzowani użytkownicy mogą uzyskać dostęp do treści zarezerwowanych dla członków, co może prowadzić do wycieku poufnych informacji i naruszenia polityk dostępu. Operatorzy IT powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do zawartości witryny oraz potencjalne szkody dla reputacji i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyPress Members Only i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję REST API, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.