Уразливість у контролі доступу WordPress Access Control (CVE-2024-0975)

Уразливість у плагіні WordPress Access Control дозволяє обходити обмеження доступу та переглядати захищений контент через REST API.
CVE-2024-0975CVSS 5.3Web

Уразливість у контролі доступу WordPress Access Control (CVE-2024-0975)

Уразливість у плагіні WordPress Access Control дозволяє обходити обмеження доступу та переглядати захищений контент через REST API.

CVSS
5.3 MEDIUM
EPSS
40.92%
Активно використовується
немає в KEV
Продукт
wordpress access control

Що відомо

Плагін WordPress Access Control до версії 4.0.13 включно має уразливість, що дозволяє неавторизованим користувачам через REST API обходити функцію «Тільки для членів сайту» та переглядати обмежений контент сторінок і публікацій.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що обмежена для певних користувачів, що підвищує ризик несанкціонованого доступу до внутрішнього контенту сайту. Власники інфраструктури повинні врахувати потенційний вплив на репутацію та довіру користувачів, а також можливі юридичні наслідки через порушення конфіденційності.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та обмежити публікацію конфіденційного контенту до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки