Уразливість ActivityPub у плагіні WordPress дозволяє доступ до приватного контенту

Уразливість CVE-2023-3707 у плагіні ActivityPub WordPress дозволяє автентифікованим користувачам доступ до приватних постів. Оновіть плагін для безпеки.
CVE-2023-3707CVSS 4.3CMS

Уразливість ActivityPub у плагіні WordPress дозволяє доступ до приватного контенту

Уразливість CVE-2023-3707 у плагіні ActivityPub WordPress дозволяє автентифікованим користувачам доступ до приватних постів. Оновіть плагін для безпеки.

CVSS
4.3 MEDIUM
EPSS
37.9%
Активно використовується
немає в KEV
Продукт
activitypub

Що відомо

У плагіні ActivityPub для WordPress версії до 1.0.0 не перевіряється, чи є вміст постів публічним і належить плагіну, що дозволяє будь-якому автентифікованому користувачу, наприклад підписнику, отримувати вміст довільних постів, включно з чернетками та приватними. Посты, захищені паролем, не підпадають під цю уразливість.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до приватного або чернеткового контенту на сайтах WordPress, що використовують плагін ActivityPub. Для власників сайтів це означає потенційний витік конфіденційної інформації, що може вплинути на репутацію та довіру користувачів. ІТ-операторам слід враховувати цей ризик при управлінні доступом і безпекою контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна ActivityPub і оновити його до останньої стабільної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію приватного контенту. Також варто регулярно моніторити оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки