Уразливість у плагіні Simple Blog Card для WordPress дозволяє переглядати приватні пости
Плагін Simple Blog Card до 1.32 дозволяє автентифікованим користувачам переглядати приватні пости. Оновіть плагін для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.99%
- Активно використовується
- немає в KEV
- Продукт
- simple blog card
Що відомо
Плагін Simple Blog Card для WordPress версії до 1.32 не перевіряє, чи є пости публічними при відображенні через шорткод. Це дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, переглядати заголовки та вміст довільних постів, включно з чернетками, приватними та захищеними паролем.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, оскільки користувачі з мінімальними правами отримують доступ до приватного контенту. Для власників сайтів на WordPress це підвищує ризик порушення політик безпеки та втрати довіри користувачів. Вразливість має середній рівень критичності, але її варто враховувати в процесі управління ризиками.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Simple Blog Card до версії 1.32 або новішої, де ця проблема виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з автентифікацією, які можуть використовувати шорткод. Також варто регулярно перевіряти наявність оновлень від розробника.