Уразливість витоку конфіденційної інформації у плагіні GenerateBlocks для WordPress

Уразливість у плагіні GenerateBlocks дозволяє користувачам Contributor отримувати доступ до приватних даних WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-13546CVSS 4.3Web

Уразливість витоку конфіденційної інформації у плагіні GenerateBlocks для WordPress

Уразливість у плагіні GenerateBlocks дозволяє користувачам Contributor отримувати доступ до приватних даних WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
27.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GenerateBlocks для WordPress версій до 1.9.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати конфіденційну інформацію, зокрема вміст приватних, чернеткових та запланованих публікацій і сторінок через функцію get_image_description.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що ставить під загрозу приватність інформації та може вплинути на репутацію організації. Власники інфраструктури повинні врахувати можливість витоку даних через плагін і оцінити ризики для своїх вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GenerateBlocks від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки