CVE-2024-5942: podatność wtyczki Page and Post Clone umożliwiająca klonowanie prywatnych postów
Podatność CVE-2024-5942 w wtyczce Page and Post Clone umożliwia klonowanie prywatnych postów przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- page and post clone
Co wiadomo
Wtyczka Page and Post Clone dla WordPressa do wersji 6.0 włącznie posiada lukę typu Insecure Direct Object Reference w funkcji 'content_clone', wynikającą z braku walidacji klucza kontrolowanego przez użytkownika. Umożliwia to atakującym z uprawnieniami autora lub wyższymi klonowanie i odczyt prywatnych postów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do prywatnych treści w serwisie WordPress, co może prowadzić do wycieku poufnych informacji oraz naruszenia prywatności. Dla administratorów oznacza to konieczność szybkiego działania, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Page and Post Clone u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji klonowania do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników WordPressa.