CVE-2024-11297: luka w wtyczce Page Restriction WordPress umożliwiająca wyciek danych

Wtyczka Page Restriction WordPress do wersji 1.3.6 umożliwia nieautoryzowany dostęp do danych przez funkcję wyszukiwania WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11297CVSS 5.3CMS

CVE-2024-11297: luka w wtyczce Page Restriction WordPress umożliwiająca wyciek danych

Wtyczka Page Restriction WordPress do wersji 1.3.6 umożliwia nieautoryzowany dostęp do danych przez funkcję wyszukiwania WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
45.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
page restriction

Co wiadomo

Wtyczka Page Restriction WordPress – Protect WP Pages/Post do wersji 1.3.6 włącznie posiada lukę umożliwiającą nieautoryzowanym użytkownikom dostęp do wrażliwych danych z postów ograniczonych do wyższych ról, takich jak administrator, poprzez funkcję wyszukiwania WordPress.

Wpływ biznesowy

Luka ta może prowadzić do nieuprawnionego ujawnienia poufnych informacji, co stanowi ryzyko dla bezpieczeństwa danych i prywatności. Operatorzy stron opartych na WordPress powinni rozważyć wpływ na integralność i poufność treści, zwłaszcza gdy stosują ograniczenia dostępu oparte na rolach użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji wyszukiwania lub monitorować logi pod kątem podejrzanych zapytań. Należy również przejrzeć konfigurację uprawnień i rozważyć zmniejszenie ekspozycji wrażliwych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS