CVE-2024-7418: luka w wtyczce The Post Grid umożliwiająca wyciek informacji

Luka w wtyczce The Post Grid umożliwia dostęp do niepublicznych postów użytkownikom z uprawnieniami współpracownika i wyżej. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2024-7418CVSS 4.3Web

CVE-2024-7418: luka w wtyczce The Post Grid umożliwiająca wyciek informacji

Luka w wtyczce The Post Grid umożliwia dostęp do niepublicznych postów użytkownikom z uprawnieniami współpracownika i wyżej. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
4.3 MEDIUM
EPSS
39.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
the post grid

Co wiadomo

Wtyczka The Post Grid dla WordPressa w wersjach do 7.7.11 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika dostęp do niepublicznych treści, takich jak szkice czy zaplanowane posty. Luka wynika z błędów w funkcjach post_query_guten i post_query.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika mogą uzyskać dostęp do poufnych lub nieopublikowanych treści, co może prowadzić do wycieku informacji i naruszenia poufności danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z nieautoryzowanym dostępem do treści oraz potencjalne skutki dla reputacji i zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Post Grid u dostawcy radiustheme i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić przegląd nieopublikowanych treści pod kątem potencjalnego wycieku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS