Уразливість інформаційного витоку в плагіні Attesa Extra для WordPress (CVE-2024-10688)

Інформаційний витік у плагіні Attesa Extra WordPress дозволяє користувачам Contributor отримувати доступ до захищених записів. Рекомендується оновлення та обмеження доступу.
CVE-2024-10688CVSS 4.3Web

Уразливість інформаційного витоку в плагіні Attesa Extra для WordPress (CVE-2024-10688)

Інформаційний витік у плагіні Attesa Extra WordPress дозволяє користувачам Contributor отримувати доступ до захищених записів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
21.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Attesa Extra для WordPress версій до 1.4.2 включно має уразливість інформаційного витоку через шорткод 'attesa-template'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до захищених паролем, приватних або чернеткових записів, які їм не призначені.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайті WordPress, що ставить під загрозу приватність і безпеку інформації. Власники сайтів і ІТ-оператори повинні враховувати ризик витоку даних, особливо якщо на сайті використовується плагін Attesa Extra і є користувачі з рівнем Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Attesa Extra від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до сайту, переглянути журнали доступу на предмет підозрілої активності та мінімізувати використання шорткоду 'attesa-template' у публікаціях. Загалом, слід пріоритезувати оновлення та зменшувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки