Уразливість у плагіні Simple Blog Card для WordPress дозволяє переглядати приватні пости

Плагін Simple Blog Card до 1.32 дозволяє автентифікованим користувачам переглядати приватні пости. Оновіть плагін для захисту сайту.
CVE-2023-4036CVSS 4.3CMS

Уразливість у плагіні Simple Blog Card для WordPress дозволяє переглядати приватні пости

Плагін Simple Blog Card до 1.32 дозволяє автентифікованим користувачам переглядати приватні пости. Оновіть плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
36.99%
Активно використовується
немає в KEV
Продукт
simple blog card

Що відомо

Плагін Simple Blog Card для WordPress версії до 1.32 не перевіряє, чи є пости публічними при відображенні через шорткод. Це дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, переглядати заголовки та вміст довільних постів, включно з чернетками, приватними та захищеними паролем.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, оскільки користувачі з мінімальними правами отримують доступ до приватного контенту. Для власників сайтів на WordPress це підвищує ризик порушення політик безпеки та втрати довіри користувачів. Вразливість має середній рівень критичності, але її варто враховувати в процесі управління ризиками.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple Blog Card до версії 1.32 або новішої, де ця проблема виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з автентифікацією, які можуть використовувати шорткод. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки