Уразливість витоку конфіденційної інформації у плагіні GenerateBlocks для WordPress
Уразливість у плагіні GenerateBlocks дозволяє користувачам Contributor отримувати доступ до приватних даних WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GenerateBlocks для WordPress версій до 1.9.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати конфіденційну інформацію, зокрема вміст приватних, чернеткових та запланованих публікацій і сторінок через функцію get_image_description.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що ставить під загрозу приватність інформації та може вплинути на репутацію організації. Власники інфраструктури повинні врахувати можливість витоку даних через плагін і оцінити ризики для своїх вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GenerateBlocks від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційного контенту.