Вразливість у плагіні Post Grid Combo для WordPress дозволяє викрадення чутливої інформації
Вразливість у плагіні Post Grid Combo дозволяє викрадення чернеток і паролів через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 46%
- Активно використовується
- немає в KEV
- Продукт
- post grid combo
Що відомо
Плагін Post Grid Combo – 36+ Gutenberg Blocks для WordPress має вразливість у REST API (get_posts), що дозволяє неавторизованим користувачам отримувати доступ до чернеток, захищених паролем постів та самих паролів. Проблема присутня у всіх версіях до 2.2.68 включно.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації, включно з незавершеними публікаціями та паролями, що ставить під загрозу безпеку контенту сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних і можливі репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.