CVE-2024-1564: luka w wtyczce wp-schema-pro umożliwiająca dostęp do niestandardowych pól

Wtyczka wp-schema-pro przed 2.7.16 pozwala współtwórcom na dostęp do niestandardowych pól postów. Zalecana aktualizacja do wersji 2.7.16.
CVE-2024-1564CVSS 4.3CMS

CVE-2024-1564: luka w wtyczce wp-schema-pro umożliwiająca dostęp do niestandardowych pól

Wtyczka wp-schema-pro przed 2.7.16 pozwala współtwórcom na dostęp do niestandardowych pól postów. Zalecana aktualizacja do wersji 2.7.16.

CVSS
4.3 MEDIUM
EPSS
36.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
schema

Co wiadomo

Wtyczka WordPress wp-schema-pro w wersjach przed 2.7.16 nie weryfikuje dostępu do postów, co pozwala użytkownikom z rolą współtwórcy na dostęp do niestandardowych pól dowolnego posta za pomocą shortcode, niezależnie od typu czy statusu posta.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do danych zawartych w niestandardowych polach postów, co może narazić na wyciek poufnych informacji lub manipulację treścią. Operatorzy stron korzystających z wp-schema-pro powinni rozważyć ryzyko związane z dostępem użytkowników o ograniczonych uprawnieniach do danych, które normalnie powinny być chronione.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp-schema-pro do wersji 2.7.16 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi dostępu pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS