Уразливість у WordPress Core дозволяє розкриття конфіденційної інформації (CVE-2023-5692)

Уразливість у WordPress до 6.4.3 дозволяє неавторизованим користувачам отримати доступ до прихованих URL. Рекомендується оновлення та перевірка безпеки.
CVE-2023-5692CVSS 5.3Web

Уразливість у WordPress Core дозволяє розкриття конфіденційної інформації (CVE-2023-5692)

Уразливість у WordPress до 6.4.3 дозволяє неавторизованим користувачам отримати доступ до прихованих URL. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
54.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях WordPress до 6.4.3 включно виявлено уразливість, що дозволяє неавторизованим користувачам отримати доступ до slug користувацьких постів зі статусом 'publicly_queryable' встановленим у 'false'. Це відбувається через функцію redirect_guess_404_permalink.

Бізнес-вплив

Ця уразливість може призвести до розкриття внутрішніх URL-адрес, які мали бути приховані, що потенційно дозволяє зловмисникам отримати додаткову інформацію про структуру сайту. Для операторів IT та власників інфраструктури це означає необхідність перегляду налаштувань безпеки та оновлення системи для запобігання несанкціонованому доступу до конфіденційних даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень WordPress та застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до конфіденційних постів, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте оновлення системи для усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки