CVE-2024-1473: luka wtyczki Coming Soon & Maintenance Mode umożliwiająca ujawnienie informacji
Luka wtyczki Coming Soon & Maintenance Mode umożliwia nieautoryzowany dostęp do treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- coming soon \& maintenance mode
Co wiadomo
Wtyczka Coming Soon & Maintenance Mode firmy Colorlib dla WordPressa w wersjach do 1.0.99 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do treści postów i stron przez REST API, omijając ochronę trybu konserwacji.
Wpływ biznesowy
Luka pozwala atakującym bez uwierzytelnienia na przeglądanie zawartości witryny, która powinna być ukryta podczas trybu konserwacji. Może to prowadzić do niezamierzonego ujawnienia poufnych informacji i osłabienia kontroli nad dostępem do treści, co jest istotne dla właścicieli stron i administratorów IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem nieautoryzowanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.