Уразливість у плагіні VK Blocks для WordPress дозволяє викрадення конфіденційної інформації

Уразливість у плагіні VK Blocks для WordPress дозволяє користувачам з Contributor доступом викрадати приватний контент. Рекомендується оновлення та аудит доступу.
CVE-2024-13635CVSS 4.3Web

Уразливість у плагіні VK Blocks для WordPress дозволяє викрадення конфіденційної інформації

Уразливість у плагіні VK Blocks для WordPress дозволяє користувачам з Contributor доступом викрадати приватний контент. Рекомендується оновлення та аудит доступу.

CVSS
4.3 MEDIUM
EPSS
23.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VK Blocks для WordPress версій до 1.94.2.2 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватного контенту, включно з приватними публікаціями та сторінками. Це може призвести до витоку чутливої інформації.

Бізнес-вплив

Для власників веб-сайтів на WordPress, що використовують плагін VK Blocks, ця уразливість може спричинити несанкціонований доступ до приватного контенту, що негативно впливає на конфіденційність даних і довіру користувачів. Імовірність експлуатації середнього рівня, але ризик витоку інформації варто враховувати при управлінні доступом і безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VK Blocks від розробника і застосувати їх у разі наявності. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит прав доступу, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки