CVE-2024-5942: podatność wtyczki Page and Post Clone umożliwiająca klonowanie prywatnych postów

Podatność CVE-2024-5942 w wtyczce Page and Post Clone umożliwia klonowanie prywatnych postów przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2024-5942CVSS 4.3Web

CVE-2024-5942: podatność wtyczki Page and Post Clone umożliwiająca klonowanie prywatnych postów

Podatność CVE-2024-5942 w wtyczce Page and Post Clone umożliwia klonowanie prywatnych postów przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
4.3 MEDIUM
EPSS
23.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
page and post clone

Co wiadomo

Wtyczka Page and Post Clone dla WordPressa do wersji 6.0 włącznie posiada lukę typu Insecure Direct Object Reference w funkcji 'content_clone', wynikającą z braku walidacji klucza kontrolowanego przez użytkownika. Umożliwia to atakującym z uprawnieniami autora lub wyższymi klonowanie i odczyt prywatnych postów.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do prywatnych treści w serwisie WordPress, co może prowadzić do wycieku poufnych informacji oraz naruszenia prywatności. Dla administratorów oznacza to konieczność szybkiego działania, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Page and Post Clone u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji klonowania do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS