CVE-2024-1678: Ujawnienie wrażliwych informacji w wtyczce Subway – Private Site Option dla WordPress

Luka w Subway – Private Site Option dla WordPress umożliwia nieautoryzowany dostęp do prywatnych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1678CVSS 5.3CMS

CVE-2024-1678: Ujawnienie wrażliwych informacji w wtyczce Subway – Private Site Option dla WordPress

Luka w Subway – Private Site Option dla WordPress umożliwia nieautoryzowany dostęp do prywatnych treści przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
36.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Subway – Private Site Option dla WordPress do wersji 2.1.4 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do chronionych treści poprzez REST API. Atakujący mogą ominąć funkcję prywatnej strony i przeglądać ograniczone strony oraz posty.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego ujawnienia poufnych informacji, co zagraża prywatności i integralności zawartości stron opartych na WordPress z tą wtyczką. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli korzystają z funkcji prywatnych stron do ochrony treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Subway – Private Site Option u jej dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz ocenić ryzyko ekspozycji danych. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających dostęp.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS