CVE-2024-0978: luka wtyczki My Private Site dla WordPress umożliwiająca ujawnienie wrażliwych informacji
Luka wtyczki My Private Site do WordPress umożliwia nieautoryzowany dostęp do prywatnych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- my private site
Co wiadomo
Wtyczka My Private Site dla WordPress w wersjach do 3.0.14 włącznie posiada lukę w REST API, która pozwala nieautoryzowanym atakującym na obejście funkcji prywatności i dostęp do chronionych treści stron i wpisów. Luka ta może prowadzić do niezamierzonego ujawnienia poufnych danych.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką My Private Site, luka ta oznacza ryzyko nieautoryzowanego dostępu do prywatnych treści, co może naruszyć polityki prywatności i wpłynąć na reputację firmy. Narażone są szczególnie witryny wymagające ograniczonego dostępu do określonych materiałów, co może skutkować wyciekiem informacji i potencjalnymi konsekwencjami prawnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Private Site u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj audyt i zabezpieczenie witryny, aby zminimalizować ryzyko wykorzystania luki.