CVE-2024-1477: Ujawnienie wrażliwych informacji w wtyczce Easy Maintenance Mode dla WordPress

Luka w Easy Maintenance Mode dla WordPress umożliwia uwierzytelnionym atakującym dostęp do treści stron przez REST API. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-1477CVSS 5.3CMS

CVE-2024-1477: Ujawnienie wrażliwych informacji w wtyczce Easy Maintenance Mode dla WordPress

Luka w Easy Maintenance Mode dla WordPress umożliwia uwierzytelnionym atakującym dostęp do treści stron przez REST API. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
5.3 MEDIUM
EPSS
35.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Maintenance Mode dla WordPress w wersjach do 1.4.2 włącznie posiada lukę umożliwiającą uwierzytelnionym atakującym dostęp do treści postów i stron przez REST API, omijając ochronę wtyczki. Luka ta naraża na nieautoryzowany dostęp do danych publikowanych na stronie.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress wykorzystujących tę wtyczkę, luka może prowadzić do wycieku poufnych treści, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do treści, które miały być chronione, co zwiększa ryzyko nadużyć i utraty zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Easy Maintenance Mode i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do REST API, przegląd logów pod kątem podejrzanych aktywności oraz ocenę ekspozycji serwisu. Priorytetem jest szybkie wdrożenie środków minimalizujących ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS