Уразливість у Simple Page Access Restriction для WordPress дозволяє обходити обмеження доступу

Уразливість у плагіні Simple Page Access Restriction дозволяє обходити обмеження доступу через REST API. Рекомендується оновити плагін для захисту сайту.
CVE-2024-0965CVSS 5.3CMS

Уразливість у Simple Page Access Restriction для WordPress дозволяє обходити обмеження доступу

Уразливість у плагіні Simple Page Access Restriction дозволяє обходити обмеження доступу через REST API. Рекомендується оновити плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
38.83%
Активно використовується
немає в KEV
Продукт
simple page access restriction

Що відомо

Плагін Simple Page Access Restriction для WordPress має уразливість витоку конфіденційної інформації через REST API у версіях до 1.0.21 включно. Це дозволяє неавторизованим зловмисникам обходити обмеження доступу та переглядати захищений контент сторінок.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого доступу до обмеженого контенту, що ставить під загрозу конфіденційність інформації. Це може вплинути на репутацію компанії та викликати порушення політик безпеки. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та контролювати доступ до важливої інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Page Access Restriction від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки