CVE-2024-11297: luka w wtyczce Page Restriction WordPress umożliwiająca wyciek danych
Wtyczka Page Restriction WordPress do wersji 1.3.6 umożliwia nieautoryzowany dostęp do danych przez funkcję wyszukiwania WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page restriction
Co wiadomo
Wtyczka Page Restriction WordPress – Protect WP Pages/Post do wersji 1.3.6 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom dostęp do wrażliwych danych z postów ograniczonych do wyższych ról, takich jak administrator, poprzez funkcję wyszukiwania WordPress.
Wpływ biznesowy
Luka ta może prowadzić do nieuprawnionego ujawnienia poufnych informacji, co stanowi ryzyko dla bezpieczeństwa danych i prywatności. Operatorzy stron opartych na WordPress powinni rozważyć wpływ na integralność i poufność treści, zwłaszcza gdy stosują ograniczenia dostępu oparte na rolach użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania lub monitorować logi pod kątem podejrzanych zapytań. Należy również przejrzeć konfigurację uprawnień i rozważyć zmniejszenie ekspozycji wrażliwych treści.