Вразливість у плагіні Post Grid Combo для WordPress дозволяє викрадення чутливої інформації

Вразливість у плагіні Post Grid Combo дозволяє викрадення чернеток і паролів через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2023-7072CVSS 7.5Web

Вразливість у плагіні Post Grid Combo для WordPress дозволяє викрадення чутливої інформації

Вразливість у плагіні Post Grid Combo дозволяє викрадення чернеток і паролів через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
46%
Активно використовується
немає в KEV
Продукт
post grid combo

Що відомо

Плагін Post Grid Combo – 36+ Gutenberg Blocks для WordPress має вразливість у REST API (get_posts), що дозволяє неавторизованим користувачам отримувати доступ до чернеток, захищених паролем постів та самих паролів. Проблема присутня у всіх версіях до 2.2.68 включно.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації, включно з незавершеними публікаціями та паролями, що ставить під загрозу безпеку контенту сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних і можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки