CVE-2024-1472: luka w wtyczce WP Maintenance umożliwiająca ujawnienie informacji

Luka w wtyczce WP Maintenance (do 6.1.6) pozwala na dostęp do treści stron przez REST API bez autoryzacji. Sprawdź aktualizacje i zabezpiecz witrynę.
CVE-2024-1472CVSS 5.3CMS

CVE-2024-1472: luka w wtyczce WP Maintenance umożliwiająca ujawnienie informacji

Luka w wtyczce WP Maintenance (do 6.1.6) pozwala na dostęp do treści stron przez REST API bez autoryzacji. Sprawdź aktualizacje i zabezpiecz witrynę.

CVSS
5.3 MEDIUM
EPSS
37.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp maintenance

Co wiadomo

Wtyczka WP Maintenance dla WordPressa w wersjach do 6.1.6 włącznie posiada lukę w REST API, która pozwala nieautoryzowanym atakującym na obejście trybu konserwacji i dostęp do treści postów oraz stron. Luka ta może prowadzić do niezamierzonego ujawnienia informacji.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki WP Maintenance istnieje ryzyko nieautoryzowanego dostępu do zawartości witryny podczas trybu konserwacji, co może naruszyć poufność danych i wpłynąć na reputację firmy. Niezabezpieczone środowiska mogą być podatne na dalsze ataki wykorzystujące ujawnione informacje.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Maintenance u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie trybu konserwacji, jeśli nie jest niezbędny. Priorytetowo traktuj zarządzanie podatnościami i minimalizuj ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS