Уразливість витоку чутливої інформації в плагіні Custom Field Template для WordPress

Виявлено уразливість у плагіні Custom Field Template WordPress, що дозволяє витік чутливої інформації через шорткод 'cft'.
CVE-2023-6748CVSS 4.3CMS

Уразливість витоку чутливої інформації в плагіні Custom Field Template для WordPress

Виявлено уразливість у плагіні Custom Field Template WordPress, що дозволяє витік чутливої інформації через шорткод 'cft'.

CVSS
4.3 MEDIUM
EPSS
21.23%
Активно використовується
немає в KEV
Продукт
custom field template

Що відомо

Плагін Custom Field Template для WordPress версій до 2.6.1 включно має уразливість, що дозволяє автентифікованим користувачам з правами не нижче контриб'ютора отримувати доступ до чутливих даних через шорткод 'cft'. Це може призвести до витоку довільних метаданих постів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Custom Field Template, ця уразливість означає ризик несанкціонованого доступу до конфіденційної інформації, що може вплинути на безпеку контенту та довіру користувачів. ІТ-операторам слід врахувати потенційні наслідки витоку даних і пріоритезувати оновлення або інші заходи захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Field Template від розробника wpgogo та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами контриб'ютора і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки