Уразливість інформаційного розкриття у плагіні FULL - Customer для WordPress

Інформаційне розкриття у плагіні FULL - Customer WordPress через /health REST API. Рекомендації щодо захисту та оновлення.
CVE-2023-4242CVSS 4.3Web

Уразливість інформаційного розкриття у плагіні FULL - Customer для WordPress

Інформаційне розкриття у плагіні FULL - Customer WordPress через /health REST API. Рекомендації щодо захисту та оновлення.

CVSS
4.3 MEDIUM
EPSS
35.39%
Активно використовується
немає в KEV
Продукт
full - customer

Що відомо

Плагін FULL - Customer для WordPress версій до 2.2.3 включно має уразливість інформаційного розкриття через маршрут /health REST API через неналежну авторизацію. Атакувальники з правами підписника і вище можуть отримати конфіденційну інформацію про конфігурацію сайту, що розкривається перевіркою стану WordPress.

Бізнес-вплив

Ця уразливість може призвести до витоку внутрішньої інформації про конфігурацію сайту, що потенційно полегшує подальші атаки на інфраструктуру. Для власників вебсайтів на базі WordPress це означає підвищений ризик компрометації через розкриття деталей безпеки. ІТ-операторам слід враховувати цей ризик при оцінці безпеки своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FULL - Customer від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до маршруту /health REST API, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки