Уразливість у плагіні Password Protect Pages для WordPress дозволяє витік чутливої інформації

Уразливість CVE-2024-0620 дозволяє отримати доступ до захищених паролем постів у плагіні Password Protect Pages для WordPress. Рекомендовано оновити плагін.
CVE-2024-0620CVSS 5.3CMS

Уразливість у плагіні Password Protect Pages для WordPress дозволяє витік чутливої інформації

Уразливість CVE-2024-0620 дозволяє отримати доступ до захищених паролем постів у плагіні Password Protect Pages для WordPress. Рекомендовано оновити плагін.

CVSS
5.3 MEDIUM
EPSS
39.05%
Активно використовується
немає в KEV
Продукт
password protect wordpress

Що відомо

Плагін PPWP – Password Protect Pages для WordPress у версіях до 1.8.9 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати назви, ID, слаги та іншу інформацію, включно з даними захищених паролем постів через API.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про вміст сайту, що потенційно підвищує ризик подальших атак або компрометації даних. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати можливі наслідки для безпеки та репутації, особливо якщо захищені паролем пости містять чутливу інформацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до API, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки