Уразливість ActivityPub у плагіні WordPress дозволяє отримувати заголовки приватних постів
CVE-2023-3706 дозволяє автентифікованим користувачам отримувати заголовки приватних постів у плагіні ActivityPub для WordPress. Оновіть плагін для захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.9%
- Активно використовується
- немає в KEV
- Продукт
- activitypub
Що відомо
У плагіні ActivityPub для WordPress версій до 1.0.0 існує уразливість, яка дозволяє будь-якому автентифікованому користувачу, наприклад підписнику, отримувати заголовки довільних постів, включно з чернетками та приватними, через IDOR-атаку. Це пов’язано з відсутністю перевірки публічності та належності заголовків публікацій.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін ActivityPub, ця уразливість може призвести до витоку інформації про існування приватних або чернеткових публікацій, що може вплинути на конфіденційність контенту. Хоча безпосередньо не виконується зміна даних, розкриття таких метаданих може бути небажаним і створює ризики для репутації та безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ActivityPub від розробника Automattic і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з розкриттям метаданих. Загалом, рекомендується зменшити експозицію вразливого функціоналу та стежити за оновленнями безпеки.