Уразливість у плагіні Qubely для WordPress дозволяє викрадення конфіденційної інформації

Уразливість у плагіні Qubely дозволяє викрадення конфіденційних даних постів WordPress користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит доступу.
CVE-2024-13228CVSS 4.3Web

Уразливість у плагіні Qubely для WordPress дозволяє викрадення конфіденційної інформації

Уразливість у плагіні Qubely дозволяє викрадення конфіденційних даних постів WordPress користувачам з рівнем Contributor і вище. Рекомендується оновлення та аудит доступу.

CVSS
4.3 MEDIUM
EPSS
26.43%
Активно використовується
немає в KEV
Продукт
qubely

Що відомо

Плагін Qubely – Advanced Gutenberg Blocks для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати доступ до конфіденційних даних чернеток, запланованих, захищених паролем та видалених постів. Уразливість присутня у всіх версіях до 1.8.13 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку приватної інформації, що зберігається у постах WordPress, включно з чернетками та захищеними паролем записами. Для ІТ-операторів і власників інфраструктури це означає підвищений ризик компрометації контенту та потенційних репутаційних втрат. Вразливість має середній рівень серйозності (CVSS 4.3).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Qubely від розробника Themeum та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих даних. Пріоритезуйте оновлення та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки