CVE-2024-11292: WP Private Content Plus narażony na wyciek wrażliwych danych
Wtyczka WP Private Content Plus do WordPressa umożliwia nieautoryzowany dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Private Content Plus dla WordPressa do wersji 3.6.1 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom dostęp do wrażliwych informacji z postów ograniczonych do wyższych ról, takich jak administrator. Luka wykorzystuje funkcję wyszukiwania rdzenia WordPressa.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPressa i wtyczki WP Private Content Plus istnieje ryzyko nieautoryzowanego ujawnienia poufnych danych, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do treści przeznaczonych dla wyższych poziomów uprawnień, co zwiększa ryzyko eskalacji incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Private Content Plus i jej instalację. W przypadku braku natychmiastowej łatki należy ograniczyć dostęp do funkcji wyszukiwania lub wrażliwych treści, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.