Уразливість інформаційного витоку в плагіні Countdown Timer для WordPress

Плагін Countdown Timer для WordPress має уразливість, що дозволяє отримати доступ до приватних записів. Рекомендується оновлення та обмеження доступу.
CVE-2024-10669CVSS 4.3CMS

Уразливість інформаційного витоку в плагіні Countdown Timer для WordPress

Плагін Countdown Timer для WordPress має уразливість, що дозволяє отримати доступ до приватних записів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
22.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Countdown Timer для WordPress версій до 1.2.4 включно має уразливість інформаційного витоку через shortcode [ctb]. Атакувальники з рівнем доступу Contributor і вище можуть отримати доступ до захищених паролем, приватних або чернеткових записів, які їм не повинні бути доступні.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у захищених або приватних записах WordPress. Для організацій, які використовують цей плагін, це створює ризик витоку даних, що може вплинути на репутацію та безпеку контенту сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Countdown Timer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційних записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки