CVE-2024-10937: Ujawnienie wrażliwych informacji w wtyczkach WordPress Related Posts

Luka w wtyczkach WordPress Related Posts umożliwia wyciek tytułów szkiców. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki.
CVE-2024-10937CVSS 5.3CMS

CVE-2024-10937: Ujawnienie wrażliwych informacji w wtyczkach WordPress Related Posts

Luka w wtyczkach WordPress Related Posts umożliwia wyciek tytułów szkiców. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki.

CVSS
5.3 MEDIUM
EPSS
27.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Related Posts, Inline Related Posts, Contextual Related Posts oraz Related Content By PickPlugins dla WordPressa do wersji 2.0.58 mają lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych, takich jak tytuły postów w statusie szkicu, poprzez akcję AJAX wp_ajax_nopriv_related_post_ajax_get_post_ids.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji o treściach planowanych do publikacji, co może narazić organizację na ryzyko ujawnienia niedokończonych lub poufnych materiałów. Administratorzy stron korzystających z tych wtyczek powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli szkice zawierają wrażliwe dane lub informacje biznesowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek u dostawcy oraz ich instalację. W przypadku braku łatki, ograniczenie dostępu do AJAX dla niezalogowanych użytkowników, przegląd logów pod kątem nieautoryzowanych zapytań oraz ograniczenie ekspozycji serwisu na zewnątrz mogą pomóc w minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS