CVE-2024-1678: Ujawnienie wrażliwych informacji w wtyczce Subway – Private Site Option dla WordPress
Luka w Subway – Private Site Option dla WordPress umożliwia nieautoryzowany dostęp do prywatnych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Subway – Private Site Option dla WordPress do wersji 2.1.4 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do chronionych treści poprzez REST API. Atakujący mogą ominąć funkcję prywatnej strony i przeglądać ograniczone strony oraz posty.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego ujawnienia poufnych informacji, co zagraża prywatności i integralności zawartości stron opartych na WordPress z tą wtyczką. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli korzystają z funkcji prywatnych stron do ochrony treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Subway – Private Site Option u jej dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz ocenić ryzyko ekspozycji danych. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających dostęp.