Уразливість Insecure Direct Object Reference у плагіні Get Post Content Shortcode для WordPress

Плагін WordPress Get Post Content Shortcode має уразливість, що дозволяє читати захищений контент. Рекомендації щодо захисту та оновлення.
CVE-2024-12447CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Get Post Content Shortcode для WordPress

Плагін WordPress Get Post Content Shortcode має уразливість, що дозволяє читати захищений контент. Рекомендації щодо захисту та оновлення.

CVSS
4.3 MEDIUM
EPSS
22.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Get Post Content Shortcode для WordPress має уразливість Insecure Direct Object Reference у версіях до 0.4 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище читати вміст захищених паролем, приватних, чернеткових та відкладених постів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайтах WordPress, що використовують цей плагін. Це створює ризик витоку інформації, особливо для контенту, який повинен залишатися приватним або обмеженим. Власники інфраструктури повинні враховувати потенційний вплив на репутацію та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна або тимчасово відключити його. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з використанням цього плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки