CVE-2024-11292: WP Private Content Plus narażony na wyciek wrażliwych danych

Wtyczka WP Private Content Plus do WordPressa umożliwia nieautoryzowany dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11292CVSS 5.3CMS

CVE-2024-11292: WP Private Content Plus narażony na wyciek wrażliwych danych

Wtyczka WP Private Content Plus do WordPressa umożliwia nieautoryzowany dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
36.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Private Content Plus dla WordPressa do wersji 3.6.1 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom dostęp do wrażliwych informacji z postów ograniczonych do wyższych ról, takich jak administrator. Luka wykorzystuje funkcję wyszukiwania rdzenia WordPressa.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPressa i wtyczki WP Private Content Plus istnieje ryzyko nieautoryzowanego ujawnienia poufnych danych, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do treści przeznaczonych dla wyższych poziomów uprawnień, co zwiększa ryzyko eskalacji incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Private Content Plus i jej instalację. W przypadku braku natychmiastowej łatki należy ograniczyć dostęp do funkcji wyszukiwania lub wrażliwych treści, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS