Уразливість у плагіні Page Restriction WordPress дозволяє розкриття інформації

Уразливість у плагіні Page Restriction WordPress дозволяє неавторизованим користувачам переглядати приватні сторінки через REST API. Рекомендовано перевірити оновлення та захистити REST API.
CVE-2024-0681CVSS 5.3CMS

Уразливість у плагіні Page Restriction WordPress дозволяє розкриття інформації

Уразливість у плагіні Page Restriction WordPress дозволяє неавторизованим користувачам переглядати приватні сторінки через REST API. Рекомендовано перевірити оновлення та захистити REST API.

CVSS
5.3 MEDIUM
EPSS
45.79%
Активно використовується
немає в KEV
Продукт
page restriction

Що відомо

Плагін Page Restriction для WordPress версій до 1.3.4 включно має уразливість, що дозволяє неавторизованим користувачам переглядати приватні сторінки через REST API. Виробник не планує захищати REST API для сторінок і публікацій, обмежуючи доступ лише на фронтенді сайту.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до захищеного контенту на сайтах, що використовують цей плагін, що ставить під загрозу конфіденційність інформації. Власники інфраструктури повинні врахувати ризики розкриття даних і можливі наслідки для репутації та відповідності вимогам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та розглянути встановлення плагіна WordPress REST API Authentication для додаткового захисту REST API. Також слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію приватних сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки