CVE-2024-1479: Luka w wtyczce WP Show Posts umożliwiająca wyciek informacji
Wtyczka WP Show Posts do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na dostęp do nieopublikowanych treści. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp show posts
Co wiadomo
Wtyczka WP Show Posts dla WordPressa w wersjach do 1.1.4 włącznie posiada lukę umożliwiającą wyciek wrażliwych informacji poprzez funkcję wpsp_display. Uwierzytelnieni użytkownicy z uprawnieniami co najmniej współtwórcy mogą przeglądać zawartość szkiców, kosza, wpisów przyszłych, prywatnych oraz oczekujących na publikację.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do treści, które powinny pozostać niewidoczne dla większości użytkowników, co może prowadzić do wycieku poufnych informacji lub naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach do nieopublikowanych materiałów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Show Posts u dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wycieku danych.