CVE-2024-1478: luka wtyczki Maintenance Mode umożliwiająca wyciek informacji

Luka wtyczki Maintenance Mode do WordPress umożliwia nieautoryzowany dostęp do treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1478CVSS 5.3CMS

CVE-2024-1478: luka wtyczki Maintenance Mode umożliwiająca wyciek informacji

Luka wtyczki Maintenance Mode do WordPress umożliwia nieautoryzowany dostęp do treści przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
41.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
maintenance mode

Co wiadomo

Wtyczka Maintenance Mode dla WordPressa w wersjach do 3.0.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do treści postów i stron poprzez REST API. Atakujący mogą w ten sposób obejść zabezpieczenia i uzyskać dostęp do chronionych danych.

Wpływ biznesowy

Dla operatorów stron opartych na WordPressie wykorzystujących wtyczkę Maintenance Mode, luka ta oznacza ryzyko nieautoryzowanego ujawnienia treści, które miały być tymczasowo ukryte. Może to prowadzić do naruszenia poufności danych oraz utraty zaufania użytkowników. Warto zweryfikować, czy wtyczka jest używana i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki Maintenance Mode i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS