Уразливість у плагіні Page Restriction WordPress дозволяє розкриття інформації
Уразливість у плагіні Page Restriction WordPress дозволяє неавторизованим користувачам переглядати приватні сторінки через REST API. Рекомендовано перевірити оновлення та захистити REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.79%
- Активно використовується
- немає в KEV
- Продукт
- page restriction
Що відомо
Плагін Page Restriction для WordPress версій до 1.3.4 включно має уразливість, що дозволяє неавторизованим користувачам переглядати приватні сторінки через REST API. Виробник не планує захищати REST API для сторінок і публікацій, обмежуючи доступ лише на фронтенді сайту.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до захищеного контенту на сайтах, що використовують цей плагін, що ставить під загрозу конфіденційність інформації. Власники інфраструктури повинні врахувати ризики розкриття даних і можливі наслідки для репутації та відповідності вимогам безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та розглянути встановлення плагіна WordPress REST API Authentication для додаткового захисту REST API. Також слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію приватних сторінок.