Уразливість у плагіні Maintenance Page для WordPress дозволяє розкривати базову інформацію
Уразливість у Maintenance Page плагіні WordPress дозволяє неавторизованим користувачам переглядати контент сайту в режимі обслуговування через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.61%
- Активно використовується
- немає в KEV
- Продукт
- maintenance page
Що відомо
Плагін Maintenance Page для WordPress версій до 1.0.8 включно має уразливість, яка через REST API дозволяє неавторизованим користувачам переглядати заголовки та вміст публікацій під час режиму обслуговування сайту. Це може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Для власників вебсайтів на базі WordPress ця уразливість означає потенційний витік внутрішнього контенту навіть під час технічного обслуговування, що може вплинути на репутацію та безпеку даних. ІТ-оператори повинні врахувати можливість несанкціонованого доступу до контенту через REST API, що може стати вектором для подальших атак або інформаційних витоків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Maintenance Page від розробника themegrill та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до REST API під час режиму обслуговування, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до сайту в цей період.