Уразливість інформаційного витоку в плагіні greenshift для WordPress

Інформаційний витік у плагіні greenshift для WordPress дозволяє користувачам Contributor отримувати доступ до приватних записів. Рекомендується оновлення та моніторинг.
CVE-2024-11181CVSS 4.3Web

Уразливість інформаційного витоку в плагіні greenshift для WordPress

Інформаційний витік у плагіні greenshift для WordPress дозволяє користувачам Contributor отримувати доступ до приватних записів. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
38.99%
Активно використовується
немає в KEV
Продукт
greenshift - animation and page builder blocks

Що відомо

Плагін greenshift – animation and page builder blocks для WordPress має уразливість інформаційного витоку через shortcode 'wp_reusable_render', що дозволяє користувачам з рівнем доступу Contributor та вище отримувати дані з захищених паролем, приватних або чернеткових записів. Уразливість присутня у всіх версіях до 9.9.9.3 включно.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують плагін greenshift, ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що потенційно порушує політику безпеки та конфіденційності. Це може вплинути на довіру користувачів і репутацію бізнесу, особливо якщо публікуються приватні або внутрішні матеріали.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна greenshift від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, переглянути налаштування приватності контенту, а також моніторити журнали доступу на предмет підозрілої активності. Важливо також оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки