CVE-2024-1136: luka w wtyczce Coming Soon Page & Maintenance Mode umożliwiająca nieautoryzowany dostęp
Luka CVE-2024-1136 pozwala na nieautoryzowany dostęp do stron WordPress z wtyczką Coming Soon Page & Maintenance Mode. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- coming soon page \& maintenance mode
Co wiadomo
Wtyczka Coming Soon Page & Maintenance Mode dla WordPressa posiada lukę pozwalającą na nieautoryzowany dostęp do zawartości strony poprzez niewłaściwą weryfikację URL w funkcji wpsm_coming_soon_redirect we wszystkich wersjach do 2.2.1 włącznie. Atakujący mogą przeglądać zawartość strony nawet gdy tryb konserwacji lub nadchodzącej premiery jest aktywny.
Wpływ biznesowy
Ta luka może prowadzić do ujawnienia treści strony, które miały być ukryte podczas trybu konserwacji lub nadchodzącej premiery, co może narazić firmę na wyciek informacji lub utratę kontroli nad wizerunkiem. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli na stronie znajdują się poufne dane lub wrażliwe informacje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Coming Soon Page & Maintenance Mode u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do trybu konserwacji poprzez dodatkowe mechanizmy kontroli dostępu, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz ocenić ekspozycję strony na potencjalne ryzyko.