CVE-2024-1478: luka wtyczki Maintenance Mode umożliwiająca wyciek informacji
Luka wtyczki Maintenance Mode do WordPress umożliwia nieautoryzowany dostęp do treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- maintenance mode
Co wiadomo
Wtyczka Maintenance Mode dla WordPressa w wersjach do 3.0.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do treści postów i stron poprzez REST API. Atakujący mogą w ten sposób obejść zabezpieczenia i uzyskać dostęp do chronionych danych.
Wpływ biznesowy
Dla operatorów stron opartych na WordPressie wykorzystujących wtyczkę Maintenance Mode, luka ta oznacza ryzyko nieautoryzowanego ujawnienia treści, które miały być tymczasowo ukryte. Może to prowadzić do naruszenia poufności danych oraz utraty zaufania użytkowników. Warto zweryfikować, czy wtyczka jest używana i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki Maintenance Mode i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wycieku danych.