CVE-2024-1587: luka w motywie Newsmatic dla WordPress umożliwiająca wyciek poufnych informacji
Luka w motywie Newsmatic WordPress pozwala na wyciek szkiców postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj motyw.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsmatic
Co wiadomo
Motyw Newsmatic dla WordPress w wersjach do 1.3.0 włącznie zawiera lukę umożliwiającą nieautoryzowanym osobom podglądanie szkiców i treści postów poprzez funkcję 'newsmatic_filter_posts_load_tab_content'.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego ujawnienia poufnych informacji zawartych w szkicach postów, co może narazić firmę na ryzyko wycieku danych i utraty zaufania użytkowników. Atakujący nie muszą być uwierzytelnieni, co zwiększa ryzyko wykorzystania tej podatności w środowiskach publicznych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Newsmatic u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji motywu oraz monitorować logi serwera pod kątem podejrzanych żądań związanych z 'newsmatic_filter_posts_load_tab_content'. Priorytetowo traktuj aktualizacje i rozważ ograniczenie ekspozycji witryny.