Уразливість витоку конфіденційної інформації в плагіні Password Protected для WordPress

Витік інформації через плагін Password Protected WordPress до версії 2.6.6 дозволяє обхід пароля та доступ до контенту.
CVE-2024-0437CVSS 4.3CMS

Уразливість витоку конфіденційної інформації в плагіні Password Protected для WordPress

Витік інформації через плагін Password Protected WordPress до версії 2.6.6 дозволяє обхід пароля та доступ до контенту.

CVSS
4.3 MEDIUM
EPSS
28.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Password Protected – Ultimate Plugin to Password Protect Your WordPress Content з версіями до 2.6.6 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище отримувати заголовки та вміст постів, обходячи захист паролем. Це призводить до витоку чутливої інформації через API.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість означає ризик несанкціонованого доступу до захищеного контенту, що може порушити конфіденційність даних і знизити довіру користувачів. ІТ-операторам слід врахувати можливість витоку інформації та потенційний вплив на репутацію та безпеку контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки