Уразливість у плагіні WP Show Posts дозволяє несанкціонований доступ до даних

Уразливість у плагіні WP Show Posts дозволяє користувачам з підписником переглядати метадані постів. Рекомендується оновити плагін та обмежити доступ.
CVE-2023-6731CVSS 4.3CMS

Уразливість у плагіні WP Show Posts дозволяє несанкціонований доступ до даних

Уразливість у плагіні WP Show Posts дозволяє користувачам з підписником переглядати метадані постів. Рекомендується оновити плагін та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
30.13%
Активно використовується
немає в KEV
Продукт
wp show posts

Що відомо

Плагін WP Show Posts для WordPress має уразливість через відсутність перевірки прав доступу в кількох AJAX-функціях у версіях до 1.1.5 включно. Це дозволяє автентифікованим користувачам з рівнем підписника і вище переглядати довільні метадані постів, списки постів та таксономії.

Бізнес-вплив

Уразливість може призвести до витоку внутрішньої інформації сайту, що потенційно загрожує конфіденційності та безпеці контенту. Для операторів IT та власників інфраструктури це означає необхідність перевірки використання плагіна та обмеження доступу, щоб уникнути несанкціонованого перегляду даних. Відсутність контролю доступу може вплинути на довіру користувачів та безпеку сайту загалом.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна WP Show Posts і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Також варто стежити за оновленнями від розробника та застосовувати патчі без зволікань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки