Уразливість інформаційного витоку в плагіні Attesa Extra для WordPress (CVE-2024-10688)
Інформаційний витік у плагіні Attesa Extra WordPress дозволяє користувачам Contributor отримувати доступ до захищених записів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Attesa Extra для WordPress версій до 1.4.2 включно має уразливість інформаційного витоку через шорткод 'attesa-template'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до захищених паролем, приватних або чернеткових записів, які їм не призначені.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайті WordPress, що ставить під загрозу приватність і безпеку інформації. Власники сайтів і ІТ-оператори повинні враховувати ризик витоку даних, особливо якщо на сайті використовується плагін Attesa Extra і є користувачі з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Attesa Extra від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до сайту, переглянути журнали доступу на предмет підозрілої активності та мінімізувати використання шорткоду 'attesa-template' у публікаціях. Загалом, слід пріоритезувати оновлення та зменшувати експозицію вразливих компонентів.