Уразливість витоку конфіденційної інформації в плагіні WP Private Content Plus для WordPress
Уразливість у плагіні WP Private Content Plus дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних через пошук WordPress.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Private Content Plus для WordPress версії до 3.6.1 включно має уразливість, що дозволяє неавторизованим користувачам через пошук WordPress отримувати доступ до конфіденційних даних, обмежених для вищих ролей, таких як адміністратор. Це може призвести до витоку чутливої інформації з обмежених постів.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого доступу до приватного контенту, що може підірвати довіру користувачів і призвести до витоку важливої інформації. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою контенту та ролей доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Private Content Plus від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та переглянути налаштування ролей і доступів для мінімізації ризиків.