CVE-2024-1477: Ujawnienie wrażliwych informacji w wtyczce Easy Maintenance Mode dla WordPress
Luka w Easy Maintenance Mode dla WordPress umożliwia uwierzytelnionym atakującym dostęp do treści stron przez REST API. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Maintenance Mode dla WordPress w wersjach do 1.4.2 włącznie posiada lukę umożliwiającą uwierzytelnionym atakującym dostęp do treści postów i stron przez REST API, omijając ochronę wtyczki. Luka ta naraża na nieautoryzowany dostęp do danych publikowanych na stronie.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress wykorzystujących tę wtyczkę, luka może prowadzić do wycieku poufnych treści, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do treści, które miały być chronione, co zwiększa ryzyko nadużyć i utraty zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Easy Maintenance Mode i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do REST API, przegląd logów pod kątem podejrzanych aktywności oraz ocenę ekspozycji serwisu. Priorytetem jest szybkie wdrożenie środków minimalizujących ryzyko wycieku danych.