Уразливість у BuddyPress Members Only дозволяє обходити обмеження доступу

Уразливість у плагіні BuddyPress Members Only для WordPress дозволяє неавторизованим користувачам переглядати захищений контент через REST API. Оновлення та заходи безпеки рекомендовані.
CVE-2024-0972CVSS 5.3Web

Уразливість у BuddyPress Members Only дозволяє обходити обмеження доступу

Уразливість у плагіні BuddyPress Members Only для WordPress дозволяє неавторизованим користувачам переглядати захищений контент через REST API. Оновлення та заходи безпеки рекомендовані.

CVSS
5.3 MEDIUM
EPSS
36.23%
Активно використовується
немає в KEV
Продукт
buddypress members only

Що відомо

Плагін BuddyPress Members Only для WordPress має уразливість витоку чутливої інформації через REST API у версіях до 3.4.9 включно. Це дозволяє неавторизованим користувачам обходити налаштування обмеження доступу та переглядати захищений контент сторінок і публікацій.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін BuddyPress Members Only, ця уразливість може призвести до несанкціонованого доступу до обмеженого контенту. Це підвищує ризик витоку конфіденційної інформації та може вплинути на довіру користувачів і репутацію бізнесу. ІТ-операторам слід врахувати середній рівень ризику (CVSS 5.3) при пріоритизації заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BuddyPress Members Only від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на наявність підозрілої активності та мінімізувати експозицію конфіденційного контенту. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки