Уразливість у плагіні PPWP для WordPress дозволяє витікати конфіденційній інформації

Уразливість у плагіні PPWP для WordPress дозволяє неавторизованим користувачам отримувати доступ до захищених даних через пошук. Рекомендується оновити плагін.
CVE-2024-11280CVSS 5.3CMS

Уразливість у плагіні PPWP для WordPress дозволяє витікати конфіденційній інформації

Уразливість у плагіні PPWP для WordPress дозволяє неавторизованим користувачам отримувати доступ до захищених даних через пошук. Рекомендується оновити плагін.

CVSS
5.3 MEDIUM
EPSS
33.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PPWP – Password Protect Pages для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних, захищених для ролей з вищими правами, через функцію пошуку WordPress. Проблема присутня у всіх версіях до 1.9.5 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливої інформації з публікацій, доступ до яких обмежено для адміністраторів та інших високорівневих ролей. Це створює ризики для безпеки контенту та може вплинути на довіру користувачів і репутацію організації, що використовує цей плагін у своїй CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PPWP та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та оцінити ризики, пов’язані з експозицією даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки