Уразливість у GenerateBlocks дозволяє переглядати конфіденційний вміст

Уразливість у GenerateBlocks для WordPress дозволяє користувачам з правами контриб'ютора переглядати приватний та чернетковий контент. Рекомендується оновлення плагіна.
CVE-2024-1452CVSS 4.3Web

Уразливість у GenerateBlocks дозволяє переглядати конфіденційний вміст

Уразливість у GenerateBlocks для WordPress дозволяє користувачам з правами контриб'ютора переглядати приватний та чернетковий контент. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
44.01%
Активно використовується
немає в KEV
Продукт
generateblocks

Що відомо

Плагін GenerateBlocks для WordPress має уразливість, що дозволяє користувачам з правами не нижче контриб'ютора переглядати чернетки, приватні пости та заплановані публікації. Проблема присутня у всіх версіях до 1.8.2 включно через механізм Query Loop.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим GenerateBlocks це означає ризик несанкціонованого доступу до конфіденційного контенту, що може призвести до витоку інформації. Адміністратори повинні оцінити рівень доступу користувачів і можливі наслідки для бізнесу, особливо якщо плагін використовується для управління чутливим контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GenerateBlocks від виробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки