Luka wtyczki Get Post Content Shortcode dla WordPress umożliwia nieautoryzowany dostęp do treści postów

Wtyczka WordPress Get Post Content Shortcode umożliwia odczyt chronionych postów przez użytkowników Contributor i wyżej. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
CVE-2024-12447CVSS 4.3Web

Luka wtyczki Get Post Content Shortcode dla WordPress umożliwia nieautoryzowany dostęp do treści postów

Wtyczka WordPress Get Post Content Shortcode umożliwia odczyt chronionych postów przez użytkowników Contributor i wyżej. Zalecane szybkie aktualizacje i ograniczenia uprawnień.

CVSS
4.3 MEDIUM
EPSS
22.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Get Post Content Shortcode dla WordPress w wersjach do 0.4 włącznie posiada lukę typu Insecure Direct Object Reference w shortcode 'post-content'. Umożliwia to użytkownikom z uprawnieniami co najmniej Contributor odczyt treści chronionych hasłem, prywatnych, roboczych oraz oczekujących postów.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą uzyskać dostęp do wrażliwych treści, które powinny być niedostępne, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych działań naprawczych i audytów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS