Уразливість витоку конфіденційної інформації в плагіні WP Private Content Plus для WordPress

Уразливість у плагіні WP Private Content Plus дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних через пошук WordPress.
CVE-2024-11292CVSS 5.3CMS

Уразливість витоку конфіденційної інформації в плагіні WP Private Content Plus для WordPress

Уразливість у плагіні WP Private Content Plus дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних через пошук WordPress.

CVSS
5.3 MEDIUM
EPSS
36.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Private Content Plus для WordPress версії до 3.6.1 включно має уразливість, що дозволяє неавторизованим користувачам через пошук WordPress отримувати доступ до конфіденційних даних, обмежених для вищих ролей, таких як адміністратор. Це може призвести до витоку чутливої інформації з обмежених постів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого доступу до приватного контенту, що може підірвати довіру користувачів і призвести до витоку важливої інформації. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою контенту та ролей доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Private Content Plus від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та переглянути налаштування ролей і доступів для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки