WP Adminify do WordPress narażony na ujawnienie wrażliwych informacji
Wtyczka WP Adminify do WordPress umożliwia nieautoryzowany dostęp do listy dodatków. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Adminify dla WordPress w wersjach do 4.0.7.7 umożliwia nieautoryzowany dostęp do listy dodatków poprzez endpoint REST API /wp-json/adminify/v1/get-addons-list. Atakujący mogą uzyskać informacje o dostępnych dodatkach, ich statusie instalacji, wersjach i adresach pobierania.
Wpływ biznesowy
Nieautoryzowane ujawnienie informacji o dodatkach może ułatwić atakującym planowanie dalszych ataków, wykorzystując znane podatności w dodatkach. Może to prowadzić do zwiększonego ryzyka naruszenia bezpieczeństwa witryny WordPress oraz potencjalnych strat biznesowych związanych z przestojami lub utratą danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Adminify i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do endpointu REST API, monitorowanie logów pod kątem nieautoryzowanych żądań oraz ocenę ryzyka ekspozycji informacji. Warto również rozważyć audyt bezpieczeństwa całej instalacji WordPress.