CVE-2024-11154: Ujawnienie wrażliwych danych w wtyczce PublishPress Revisions dla WordPress
Luka w PublishPress Revisions do 3.5.15 umożliwia wyciek wrażliwych danych dla użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PublishPress Revisions dla WordPress do wersji 3.5.15 zawiera lukę umożliwiającą uwidocznienie wrażliwych informacji poprzez funkcję 'actAjaxRevisionDiffs'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do wersji roboczych postów i stron.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do historii zmian treści, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach do danych edytorskich.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PublishPress Revisions i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z funkcją 'actAjaxRevisionDiffs'.