Уразливість витоку конфіденційної інформації у плагіні Last Viewed Posts для WordPress

Виявлено уразливість у плагіні Last Viewed Posts для WordPress, що дозволяє неавторизованим користувачам отримувати доступ до приватних записів.
CVE-2024-12294CVSS 5.3Web

Уразливість витоку конфіденційної інформації у плагіні Last Viewed Posts для WordPress

Виявлено уразливість у плагіні Last Viewed Posts для WordPress, що дозволяє неавторизованим користувачам отримувати доступ до приватних записів.

CVSS
5.3 MEDIUM
EPSS
33.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Last Viewed Posts від WPBeginner для WordPress має уразливість витоку конфіденційної інформації у версіях до 1.0.1 включно через функцію 'get_legacy_cookies'. Це дозволяє неавторизованим зловмисникам отримувати доступ до заголовків та постійних посилань приватних, захищених паролем, очікуючих та чернеткових записів.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик витоку приватної інформації, що може призвести до порушення конфіденційності контенту та зниження довіри користувачів. Це може негативно вплинути на репутацію компанії та вимагати додаткових ресурсів для реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки