CVE-2024-1380: Уразливість у плагіні Relevanssi для WordPress
Уразливість CVE-2024-1380 у плагіні Relevanssi дозволяє неавторизованим користувачам експортувати дані журналів пошуку. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 98.79%
- Активно використовується
- немає в KEV
- Продукт
- relevanssi
Що відомо
Плагін Relevanssi для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати дані журналу запитів через відсутність перевірки прав доступу у функції relevanssi_export_log_check() у версіях до 4.22.0 (Free) та 2.25.0 (Premium). Виробник розглядає можливість додавання перевірки прав для покращення контролю авторизації.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних даних журналів пошукових запитів, що потенційно впливає на конфіденційність користувачів і безпеку сайту. Для операторів ІТ та власників інфраструктури це означає необхідність оцінити ризики, особливо якщо використовується вразлива версія плагіна, та вжити заходів для запобігання несанкціонованому доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Relevanssi і оновити його до останньої доступної версії. Якщо оновлення недоступне, слід обмежити доступ до функції експорту журналів, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто стежити за оновленнями від виробника щодо виправлення уразливості.