Уразливість витоку чутливої інформації в плагіні Duplicate Post для WordPress

Виявлено уразливість у плагіні Duplicate Post для WordPress, що дозволяє отримати доступ до конфіденційних чернеток та приватних записів.
CVE-2024-12538CVSS 4.3CMS

Уразливість витоку чутливої інформації в плагіні Duplicate Post для WordPress

Виявлено уразливість у плагіні Duplicate Post для WordPress, що дозволяє отримати доступ до конфіденційних чернеток та приватних записів.

CVSS
4.3 MEDIUM
EPSS
24.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Duplicate Post, Page and Any Custom Post для WordPress версії до 3.5.5 включно має уразливість витоку чутливої інформації через функцію dpp_duplicate_as_draft. Атакувальники з рівнем доступу Contributor і вище можуть отримати доступ до чернеток, запланованих, приватних та захищених паролем записів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого доступу до конфіденційного контенту, що може призвести до витоку важливої інформації. Це може вплинути на репутацію компанії та викликати додаткові витрати на реагування та відновлення безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів доступу та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки