Уразливість у Slider Factory Pro дозволяє автентифікованим користувачам переглядати приватний контент
CVE-2023-6077 дозволяє автентифікованим користувачам переглядати приватний контент через плагін Slider Factory Pro до версії 3.5.12.
- CVSS
- 6.5 MEDIUM
- EPSS
- 48%
- Активно використовується
- немає в KEV
- Продукт
- slider factory pro
Що відомо
Плагін Slider Factory Pro для WordPress версій до 3.5.12 не перевіряє, чи є пости слайдами та чи має користувач дозвіл на їх перегляд через AJAX-запити. Це дозволяє будь-яким автентифікованим користувачам, наприклад підписникам, отримувати доступ до приватних, чернеткових або захищених паролем постів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що може вплинути на репутацію компанії та безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям приватної інформації користувачів або внутрішніх матеріалів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Slider Factory Pro від розробника wpfrank і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Пріоритетно слід впровадити заходи контролю доступу до контенту.