Уразливість ActivityPub у плагіні WordPress дозволяє доступ до приватного контенту
Уразливість CVE-2023-3707 у плагіні ActivityPub WordPress дозволяє автентифікованим користувачам доступ до приватних постів. Оновіть плагін для безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.9%
- Активно використовується
- немає в KEV
- Продукт
- activitypub
Що відомо
У плагіні ActivityPub для WordPress версії до 1.0.0 не перевіряється, чи є вміст постів публічним і належить плагіну, що дозволяє будь-якому автентифікованому користувачу, наприклад підписнику, отримувати вміст довільних постів, включно з чернетками та приватними. Посты, захищені паролем, не підпадають під цю уразливість.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до приватного або чернеткового контенту на сайтах WordPress, що використовують плагін ActivityPub. Для власників сайтів це означає потенційний витік конфіденційної інформації, що може вплинути на репутацію та довіру користувачів. ІТ-операторам слід враховувати цей ризик при управлінні доступом і безпекою контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна ActivityPub і оновити його до останньої стабільної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію приватного контенту. Також варто регулярно моніторити оновлення безпеки від розробника.