Уразливість витоку конфіденційної інформації у плагіні Last Viewed Posts для WordPress
Виявлено уразливість у плагіні Last Viewed Posts для WordPress, що дозволяє неавторизованим користувачам отримувати доступ до приватних записів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Last Viewed Posts від WPBeginner для WordPress має уразливість витоку конфіденційної інформації у версіях до 1.0.1 включно через функцію 'get_legacy_cookies'. Це дозволяє неавторизованим зловмисникам отримувати доступ до заголовків та постійних посилань приватних, захищених паролем, очікуючих та чернеткових записів.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик витоку приватної інформації, що може призвести до порушення конфіденційності контенту та зниження довіри користувачів. Це може негативно вплинути на репутацію компанії та вимагати додаткових ресурсів для реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.