Уразливість у Slider Factory Pro дозволяє автентифікованим користувачам переглядати приватний контент

CVE-2023-6077 дозволяє автентифікованим користувачам переглядати приватний контент через плагін Slider Factory Pro до версії 3.5.12.
CVE-2023-6077CVSS 6.5CMS

Уразливість у Slider Factory Pro дозволяє автентифікованим користувачам переглядати приватний контент

CVE-2023-6077 дозволяє автентифікованим користувачам переглядати приватний контент через плагін Slider Factory Pro до версії 3.5.12.

CVSS
6.5 MEDIUM
EPSS
48%
Активно використовується
немає в KEV
Продукт
slider factory pro

Що відомо

Плагін Slider Factory Pro для WordPress версій до 3.5.12 не перевіряє, чи є пости слайдами та чи має користувач дозвіл на їх перегляд через AJAX-запити. Це дозволяє будь-яким автентифікованим користувачам, наприклад підписникам, отримувати доступ до приватних, чернеткових або захищених паролем постів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що може вплинути на репутацію компанії та безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям приватної інформації користувачів або внутрішніх матеріалів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Slider Factory Pro від розробника wpfrank і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Пріоритетно слід впровадити заходи контролю доступу до контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки