CVE-2024-5880: Ujawnienie wrażliwych informacji w wtyczce Hide My Site dla WordPress
Luka CVE-2024-5880 w wtyczce Hide My Site dla WordPress umożliwia nieautoryzowany dostęp przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hide My Site dla WordPress w wersjach do 2.2 włącznie nie ogranicza dostępu do REST API przy włączonej ochronie hasłem, co umożliwia nieautoryzowanym atakującym dostęp do witryny. Luka ta może prowadzić do ujawnienia wrażliwych informacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress z wtyczką Hide My Site, luka ta stanowi ryzyko nieautoryzowanego dostępu do danych witryny. Może to skutkować naruszeniem poufności informacji oraz potencjalnymi dalszymi atakami na system. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań ograniczających ekspozycję.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić wersję wtyczki Hide My Site i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do REST API, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów ochrony dostępu do witryny. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu.