Уразливість інформаційного витоку в плагіні Page Restrict для WordPress

Плагін Page Restrict для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати приватні пости через REST API.
CVE-2024-0682CVSS 5.3CMS

Уразливість інформаційного витоку в плагіні Page Restrict для WordPress

Плагін Page Restrict для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати приватні пости через REST API.

CVSS
5.3 MEDIUM
EPSS
39.68%
Активно використовується
немає в KEV
Продукт
pagerestrict

Що відомо

Плагін Page Restrict для WordPress версій до 2.5.5 включно має уразливість, що дозволяє неавторизованим користувачам переглядати захищені пости через REST API. Це пов’язано з недостатнім обмеженням доступу до приватних сторінок.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Page Restrict, ця уразливість може призвести до несанкціонованого доступу до приватного контенту. Це може вплинути на конфіденційність інформації та довіру користувачів. ІТ-операторам слід оцінити ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page Restrict від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки