CVE-2024-7418: luka w wtyczce The Post Grid umożliwiająca wyciek informacji
Luka w wtyczce The Post Grid umożliwia dostęp do niepublicznych postów użytkownikom z uprawnieniami współpracownika i wyżej. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 4.3 MEDIUM
- EPSS
- 39.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the post grid
Co wiadomo
Wtyczka The Post Grid dla WordPressa w wersjach do 7.7.11 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika dostęp do niepublicznych treści, takich jak szkice czy zaplanowane posty. Luka wynika z błędów w funkcjach post_query_guten i post_query.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika mogą uzyskać dostęp do poufnych lub nieopublikowanych treści, co może prowadzić do wycieku informacji i naruszenia poufności danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z nieautoryzowanym dostępem do treści oraz potencjalne skutki dla reputacji i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Post Grid u dostawcy radiustheme i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić przegląd nieopublikowanych treści pod kątem potencjalnego wycieku.