CVE-2024-1564: luka w wtyczce wp-schema-pro umożliwiająca dostęp do niestandardowych pól
Wtyczka wp-schema-pro przed 2.7.16 pozwala współtwórcom na dostęp do niestandardowych pól postów. Zalecana aktualizacja do wersji 2.7.16.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- schema
Co wiadomo
Wtyczka WordPress wp-schema-pro w wersjach przed 2.7.16 nie weryfikuje dostępu do postów, co pozwala użytkownikom z rolą współtwórcy na dostęp do niestandardowych pól dowolnego posta za pomocą shortcode, niezależnie od typu czy statusu posta.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do danych zawartych w niestandardowych polach postów, co może narazić na wyciek poufnych informacji lub manipulację treścią. Operatorzy stron korzystających z wp-schema-pro powinni rozważyć ryzyko związane z dostępem użytkowników o ograniczonych uprawnieniach do danych, które normalnie powinny być chronione.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp-schema-pro do wersji 2.7.16 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi dostępu pod kątem podejrzanej aktywności. Regularne przeglądy i audyty bezpieczeństwa wtyczek WordPress są również wskazane.