CVE-2024-1380: Уразливість у плагіні Relevanssi для WordPress

Уразливість CVE-2024-1380 у плагіні Relevanssi дозволяє неавторизованим користувачам експортувати дані журналів пошуку. Рекомендується оновлення та контроль доступу.
CVE-2024-1380CVSS 5.3CMS

CVE-2024-1380: Уразливість у плагіні Relevanssi для WordPress

Уразливість CVE-2024-1380 у плагіні Relevanssi дозволяє неавторизованим користувачам експортувати дані журналів пошуку. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
98.79%
Активно використовується
немає в KEV
Продукт
relevanssi

Що відомо

Плагін Relevanssi для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати дані журналу запитів через відсутність перевірки прав доступу у функції relevanssi_export_log_check() у версіях до 4.22.0 (Free) та 2.25.0 (Premium). Виробник розглядає можливість додавання перевірки прав для покращення контролю авторизації.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних журналів пошукових запитів, що потенційно впливає на конфіденційність користувачів і безпеку сайту. Для операторів ІТ та власників інфраструктури це означає необхідність оцінити ризики, особливо якщо використовується вразлива версія плагіна, та вжити заходів для запобігання несанкціонованому доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Relevanssi і оновити його до останньої доступної версії. Якщо оновлення недоступне, слід обмежити доступ до функції експорту журналів, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто стежити за оновленнями від виробника щодо виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки