CVE-2024-10937: Ujawnienie wrażliwych informacji w wtyczkach WordPress Related Posts
Luka w wtyczkach WordPress Related Posts umożliwia wyciek tytułów szkiców. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Related Posts, Inline Related Posts, Contextual Related Posts oraz Related Content By PickPlugins dla WordPressa do wersji 2.0.58 mają lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych, takich jak tytuły postów w statusie szkicu, poprzez akcję AJAX wp_ajax_nopriv_related_post_ajax_get_post_ids.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji o treściach planowanych do publikacji, co może narazić organizację na ryzyko ujawnienia niedokończonych lub poufnych materiałów. Administratorzy stron korzystających z tych wtyczek powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli szkice zawierają wrażliwe dane lub informacje biznesowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek u dostawcy oraz ich instalację. W przypadku braku łatki, ograniczenie dostępu do AJAX dla niezalogowanych użytkowników, przegląd logów pod kątem nieautoryzowanych zapytań oraz ograniczenie ekspozycji serwisu na zewnątrz mogą pomóc w minimalizacji ryzyka.