Уразливість у плагіні f(x) Private Site для WordPress дозволяє витік конфіденційної інформації

Плагін f(x) Private Site для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати захищений контент через API. Рекомендується оновлення та обмеження доступу.
CVE-2024-0906CVSS 5.3CMS

Уразливість у плагіні f(x) Private Site для WordPress дозволяє витік конфіденційної інформації

Плагін f(x) Private Site для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати захищений контент через API. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
37.91%
Активно використовується
немає в KEV
Продукт
f\(x\) private site

Що відомо

Плагін f(x) Private Site для WordPress версій до 1.2.1 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати вміст сторінок і публікацій через API. Це може призвести до розкриття захищеного контенту сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик витоку конфіденційної інформації, що може вплинути на репутацію та безпеку даних. Зловмисники можуть отримати доступ до захищеного контенту без авторизації, що підвищує ризик подальших атак або втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до API, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки