Уразливість витоку інформації в If-So Dynamic Content Personalization для WordPress
Уразливість CVE-2024-10796 у плагіні If-So дозволяє користувачам Contributor отримувати доступ до приватних постів WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін If-So Dynamic Content Personalization для WordPress версій до 1.9.2.1 включно має уразливість витоку інформації через shortcode 'ifso-show-post'. Атакуючі з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових записів, створених через Elementor, до яких не повинні мати доступ.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайті, що створює ризики витоку даних і порушення політик безпеки. Для власників інфраструктури це означає потенційне пошкодження репутації та необхідність додаткових заходів контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна If-So Dynamic Content Personalization і застосувати їх при доступності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію приватного контенту. Пріоритезуйте оновлення та моніторинг для захисту від потенційних витоків.