Уразливість у WordPress Core дозволяє розкриття конфіденційної інформації (CVE-2023-5692)
Уразливість у WordPress до 6.4.3 дозволяє неавторизованим користувачам отримати доступ до прихованих URL. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 54.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях WordPress до 6.4.3 включно виявлено уразливість, що дозволяє неавторизованим користувачам отримати доступ до slug користувацьких постів зі статусом 'publicly_queryable' встановленим у 'false'. Це відбувається через функцію redirect_guess_404_permalink.
Бізнес-вплив
Ця уразливість може призвести до розкриття внутрішніх URL-адрес, які мали бути приховані, що потенційно дозволяє зловмисникам отримати додаткову інформацію про структуру сайту. Для операторів IT та власників інфраструктури це означає необхідність перегляду налаштувань безпеки та оновлення системи для запобігання несанкціонованому доступу до конфіденційних даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень WordPress та застосувати останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до конфіденційних постів, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте оновлення системи для усунення цієї уразливості.