CVE-2024-0975: luka w kontroli dostępu w wtyczce WordPress Access Control

Luka w wtyczce WordPress Access Control umożliwia nieautoryzowany dostęp do chronionych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0975CVSS 5.3Web

CVE-2024-0975: luka w kontroli dostępu w wtyczce WordPress Access Control

Luka w wtyczce WordPress Access Control umożliwia nieautoryzowany dostęp do chronionych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
40.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress access control

Co wiadomo

Wtyczka WordPress Access Control do WordPressa jest podatna na ujawnienie wrażliwych informacji poprzez REST API we wszystkich wersjach do 4.0.13 włącznie. Pozwala to nieautoryzowanym atakującym na obejście funkcji "Make Website Members Only" i przeglądanie ograniczonych treści stron i wpisów.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do treści przeznaczonych tylko dla członków witryny, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i reputacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress Access Control u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem nieautoryzowanych prób dostępu do chronionych treści. Priorytetem jest szybkie załatanie luki i minimalizacja ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS