Уразливість витоку інформації в плагіні Button Block для WordPress

Уразливість у плагіні Button Block для WordPress дозволяє користувачам з Contributor-доступом отримувати дані з приватних постів через шорткод [btn_block].
CVE-2024-10671CVSS 4.3Web

Уразливість витоку інформації в плагіні Button Block для WordPress

Уразливість у плагіні Button Block для WordPress дозволяє користувачам з Contributor-доступом отримувати дані з приватних постів через шорткод [btn_block].

CVSS
4.3 MEDIUM
EPSS
40.28%
Активно використовується
немає в KEV
Продукт
button block

Що відомо

Плагін Button Block для WordPress версій до 1.1.4 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати дані з захищених паролем, приватних або чернеткових записів через шорткод [btn_block]. Це пов’язано з недостатніми обмеженнями на включення постів.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Button Block, ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що потенційно порушує політику безпеки та конфіденційності. Це може вплинути на довіру користувачів і викликати репутаційні ризики, особливо якщо на сайті зберігаються важливі або приватні дані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Button Block від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище або тимчасово вимкнути плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з публікацією конфіденційного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки