Уразливість витоку інформації в Easy Twitter Feed для WordPress (CVE-2024-10666)
Easy Twitter Feed для WordPress до 1.2.6 має уразливість витоку даних через шорткод [etf], що дозволяє Contributor отримувати доступ до приватних постів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Twitter Feed для WordPress версій до 1.2.6 включно має уразливість витоку інформації через шорткод [etf]. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до даних захищених паролем, приватних або чернеткових записів, до яких не повинні мати доступ.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайті, що підвищує ризик витоку інформації та порушення політик безпеки. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних та операційних втрат через розголошення приватних даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Twitter Feed від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до шорткоду [etf], переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту. Пріоритезуйте виправлення уразливості в планах безпеки.