Уразливість витоку інформації в If-So Dynamic Content Personalization для WordPress

Уразливість CVE-2024-10796 у плагіні If-So дозволяє користувачам Contributor отримувати доступ до приватних постів WordPress.
CVE-2024-10796CVSS 4.3Web

Уразливість витоку інформації в If-So Dynamic Content Personalization для WordPress

Уразливість CVE-2024-10796 у плагіні If-So дозволяє користувачам Contributor отримувати доступ до приватних постів WordPress.

CVSS
4.3 MEDIUM
EPSS
37.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін If-So Dynamic Content Personalization для WordPress версій до 1.9.2.1 включно має уразливість витоку інформації через shortcode 'ifso-show-post'. Атакуючі з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових записів, створених через Elementor, до яких не повинні мати доступ.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайті, що створює ризики витоку даних і порушення політик безпеки. Для власників інфраструктури це означає потенційне пошкодження репутації та необхідність додаткових заходів контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна If-So Dynamic Content Personalization і застосувати їх при доступності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію приватного контенту. Пріоритезуйте оновлення та моніторинг для захисту від потенційних витоків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки