Уразливість інформаційного розкриття у плагіні FULL - Customer для WordPress
Інформаційне розкриття у плагіні FULL - Customer WordPress через /health REST API. Рекомендації щодо захисту та оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.39%
- Активно використовується
- немає в KEV
- Продукт
- full - customer
Що відомо
Плагін FULL - Customer для WordPress версій до 2.2.3 включно має уразливість інформаційного розкриття через маршрут /health REST API через неналежну авторизацію. Атакувальники з правами підписника і вище можуть отримати конфіденційну інформацію про конфігурацію сайту, що розкривається перевіркою стану WordPress.
Бізнес-вплив
Ця уразливість може призвести до витоку внутрішньої інформації про конфігурацію сайту, що потенційно полегшує подальші атаки на інфраструктуру. Для власників вебсайтів на базі WordPress це означає підвищений ризик компрометації через розкриття деталей безпеки. ІТ-операторам слід враховувати цей ризик при оцінці безпеки своїх систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FULL - Customer від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до маршруту /health REST API, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.