CVE-2024-1472: luka w wtyczce WP Maintenance umożliwiająca ujawnienie informacji
Luka w wtyczce WP Maintenance (do 6.1.6) pozwala na dostęp do treści stron przez REST API bez autoryzacji. Sprawdź aktualizacje i zabezpiecz witrynę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp maintenance
Co wiadomo
Wtyczka WP Maintenance dla WordPressa w wersjach do 6.1.6 włącznie posiada lukę w REST API, która pozwala nieautoryzowanym atakującym na obejście trybu konserwacji i dostęp do treści postów oraz stron. Luka ta może prowadzić do niezamierzonego ujawnienia informacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki WP Maintenance istnieje ryzyko nieautoryzowanego dostępu do zawartości witryny podczas trybu konserwacji, co może naruszyć poufność danych i wpłynąć na reputację firmy. Niezabezpieczone środowiska mogą być podatne na dalsze ataki wykorzystujące ujawnione informacje.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Maintenance u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wyłączenie trybu konserwacji, jeśli nie jest niezbędny. Priorytetowo traktuj zarządzanie podatnościami i minimalizuj ekspozycję systemu.