CVE-2024-11154: Ujawnienie wrażliwych danych w wtyczce PublishPress Revisions dla WordPress

Luka w PublishPress Revisions do 3.5.15 umożliwia wyciek wrażliwych danych dla użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-11154CVSS 4.3Web

CVE-2024-11154: Ujawnienie wrażliwych danych w wtyczce PublishPress Revisions dla WordPress

Luka w PublishPress Revisions do 3.5.15 umożliwia wyciek wrażliwych danych dla użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
27.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PublishPress Revisions dla WordPress do wersji 3.5.15 zawiera lukę umożliwiającą uwidocznienie wrażliwych informacji poprzez funkcję 'actAjaxRevisionDiffs'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do wersji roboczych postów i stron.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do historii zmian treści, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach do danych edytorskich.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PublishPress Revisions i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z funkcją 'actAjaxRevisionDiffs'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS