Уразливість витоку чутливої інформації в плагінах Related Posts для WordPress (CVE-2024-10937)

Уразливість CVE-2024-10937 у плагінах Related Posts для WordPress дозволяє неавторизованим користувачам отримувати назви чернеток. Рекомендовано оновлення та обмеження доступу.
CVE-2024-10937CVSS 5.3CMS

Уразливість витоку чутливої інформації в плагінах Related Posts для WordPress (CVE-2024-10937)

Уразливість CVE-2024-10937 у плагінах Related Posts для WordPress дозволяє неавторизованим користувачам отримувати назви чернеток. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
27.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Related Posts, Inline Related Posts, Contextual Related Posts та Related Content By PickPlugins для WordPress мають уразливість витоку чутливої інформації у версіях до 2.0.58 включно через AJAX-дію wp_ajax_nopriv_related_post_ajax_get_post_ids. Це дозволяє неавторизованим зловмисникам отримувати доступ до назв чернеток публікацій.

Бізнес-вплив

Для власників сайтів на WordPress із цими плагінами існує ризик розкриття внутрішньої інформації, що може призвести до витоку конфіденційних даних та потенційно вплинути на репутацію. Уразливість середньої критичності вимагає уваги для запобігання несанкціонованому доступу до чернеток контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагінів. Пріоритезуйте виправлення відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки