Уразливість інформаційного витоку в Content Slider Block для WordPress через шорткод [csb]

Інформаційний витік у плагіні Content Slider Block для WordPress через шорткод [csb] дозволяє користувачам Contributor отримувати доступ до приватних записів.
CVE-2024-10667CVSS 4.3Web

Уразливість інформаційного витоку в Content Slider Block для WordPress через шорткод [csb]

Інформаційний витік у плагіні Content Slider Block для WordPress через шорткод [csb] дозволяє користувачам Contributor отримувати доступ до приватних записів.

CVSS
4.3 MEDIUM
EPSS
22.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Content Slider Block для WordPress до версії 3.1.5 включно має уразливість інформаційного витоку через шорткод [csb]. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до захищених паролем, приватних або чернеткових записів, які їм не повинні бути доступні.

Бізнес-вплив

Ця уразливість дозволяє користувачам із обмеженим доступом отримувати конфіденційну інформацію з приватних або чернеткових записів, що може призвести до витоку даних і порушення політик безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією внутрішньої інформації, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Content Slider Block і встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до шорткоду [csb], переглянути права доступу до приватних і чернеткових записів, а також моніторити журнали доступу на предмет підозрілої активності. Пріоритетно оцінити ризики та вжити заходів для зменшення експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки