Уразливість у ARMember для WordPress дозволяє отримати доступ до обмеженого контенту

Уразливість у ARMember для WordPress дозволяє обходити обмеження доступу через REST API. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0969CVSS 5.3Web

Уразливість у ARMember для WordPress дозволяє отримати доступ до обмеженого контенту

Уразливість у ARMember для WordPress дозволяє обходити обмеження доступу через REST API. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
38.81%
Активно використовується
немає в KEV
Продукт
armember

Що відомо

Плагін ARMember для WordPress має уразливість витоку чутливої інформації через REST API у версіях до 1.0.21 включно. Це дозволяє неавторизованим зловмисникам обходити функцію «Default Restriction» і переглядати захищений контент.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до обмеженого контенту на сайтах, що використовують ARMember, що ставить під загрозу конфіденційність даних і може вплинути на довіру користувачів. Власники інфраструктури повинні оцінити ризики, особливо якщо плагін використовується для захисту платного або приватного контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARMember від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки