CVE-2024-1479: Luka w wtyczce WP Show Posts umożliwiająca wyciek informacji

Wtyczka WP Show Posts do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na dostęp do nieopublikowanych treści. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1479CVSS 5.3Web

CVE-2024-1479: Luka w wtyczce WP Show Posts umożliwiająca wyciek informacji

Wtyczka WP Show Posts do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na dostęp do nieopublikowanych treści. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
47.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp show posts

Co wiadomo

Wtyczka WP Show Posts dla WordPressa w wersjach do 1.1.4 włącznie posiada lukę umożliwiającą wyciek wrażliwych informacji poprzez funkcję wpsp_display. Uwierzytelnieni użytkownicy z uprawnieniami co najmniej współtwórcy mogą przeglądać zawartość szkiców, kosza, wpisów przyszłych, prywatnych oraz oczekujących na publikację.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do treści, które powinny pozostać niewidoczne dla większości użytkowników, co może prowadzić do wycieku poufnych informacji lub naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach do nieopublikowanych materiałów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Show Posts u dostawcy oraz jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz rozważyć tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS