Luka Missing Authorization w wtyczce MainWP Child Reports dla WordPress
Luka wtyczki MainWP Child Reports umożliwia dostęp do dzienników aktywności przez WordPress Heartbeat API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MainWP Child Reports dla WordPress do wersji 2.2.6 włącznie posiada lukę Missing Authorization w funkcji heartbeat_received(), co pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na dostęp do dzienników aktywności poprzez WordPress Heartbeat API.
Wpływ biznesowy
Atakujący z kontem o minimalnych uprawnieniach mogą uzyskać dostęp do szczegółowych danych dziennika aktywności MainWP Child Reports, w tym podsumowań działań, informacji o użytkownikach, adresów IP oraz danych kontekstowych. Może to prowadzić do wycieku informacji i ułatwić dalsze ataki na infrastrukturę WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MainWP Child Reports u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji Heartbeat API, monitorować logi pod kątem podejrzanych żądań oraz zweryfikować uprawnienia użytkowników, aby minimalizować ryzyko wykorzystania luki.