Уразливість у плагіні Maintenance Page для WordPress дозволяє розкривати базову інформацію

Уразливість у Maintenance Page плагіні WordPress дозволяє неавторизованим користувачам переглядати контент сайту в режимі обслуговування через REST API.
CVE-2024-1462CVSS 5.3CMS

Уразливість у плагіні Maintenance Page для WordPress дозволяє розкривати базову інформацію

Уразливість у Maintenance Page плагіні WordPress дозволяє неавторизованим користувачам переглядати контент сайту в режимі обслуговування через REST API.

CVSS
5.3 MEDIUM
EPSS
41.61%
Активно використовується
немає в KEV
Продукт
maintenance page

Що відомо

Плагін Maintenance Page для WordPress версій до 1.0.8 включно має уразливість, яка через REST API дозволяє неавторизованим користувачам переглядати заголовки та вміст публікацій під час режиму обслуговування сайту. Це може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Для власників вебсайтів на базі WordPress ця уразливість означає потенційний витік внутрішнього контенту навіть під час технічного обслуговування, що може вплинути на репутацію та безпеку даних. ІТ-оператори повинні врахувати можливість несанкціонованого доступу до контенту через REST API, що може стати вектором для подальших атак або інформаційних витоків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Maintenance Page від розробника themegrill та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до REST API під час режиму обслуговування, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до сайту в цей період.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки