Уразливість у WP Private Content Plus дозволяє розкриття інформації

Уразливість у WP Private Content Plus дозволяє неавторизованим користувачам переглядати приватні пости через REST API. Рекомендується оновлення плагіна.
CVE-2024-0680CVSS 5.3CMS

Уразливість у WP Private Content Plus дозволяє розкриття інформації

Уразливість у WP Private Content Plus дозволяє неавторизованим користувачам переглядати приватні пости через REST API. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
45.27%
Активно використовується
немає в KEV
Продукт
wp private content plus

Що відомо

Плагін WP Private Content Plus для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати приватні пости через REST API. Проблема присутня у всіх версіях до 3.6 включно через недостатню перевірку доступу до приватного контенту.

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційного контенту, захищеного плагіном, що ставить під загрозу приватність і безпеку інформації на сайтах, які використовують цей плагін. Власники інфраструктури повинні врахувати можливі репутаційні та юридичні наслідки витоку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Private Content Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки