CVE-2024-0975: luka w kontroli dostępu w wtyczce WordPress Access Control
Luka w wtyczce WordPress Access Control umożliwia nieautoryzowany dostęp do chronionych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress access control
Co wiadomo
Wtyczka WordPress Access Control do WordPressa jest podatna na ujawnienie wrażliwych informacji poprzez REST API we wszystkich wersjach do 4.0.13 włącznie. Pozwala to nieautoryzowanym atakującym na obejście funkcji "Make Website Members Only" i przeglądanie ograniczonych treści stron i wpisów.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do treści przeznaczonych tylko dla członków witryny, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i reputacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Access Control u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem nieautoryzowanych prób dostępu do chronionych treści. Priorytetem jest szybkie załatanie luki i minimalizacja ekspozycji serwisu.