Luka wtyczki Get Post Content Shortcode dla WordPress umożliwia nieautoryzowany dostęp do treści postów
Wtyczka WordPress Get Post Content Shortcode umożliwia odczyt chronionych postów przez użytkowników Contributor i wyżej. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Get Post Content Shortcode dla WordPress w wersjach do 0.4 włącznie posiada lukę typu Insecure Direct Object Reference w shortcode 'post-content'. Umożliwia to użytkownikom z uprawnieniami co najmniej Contributor odczyt treści chronionych hasłem, prywatnych, roboczych oraz oczekujących postów.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą uzyskać dostęp do wrażliwych treści, które powinny być niedostępne, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych działań naprawczych i audytów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa, aby zminimalizować ryzyko wykorzystania luki.