Уразливість інформаційного витоку в плагіні Coming Soon & Maintenance Mode для WordPress

Інформаційний витік через REST API у плагіні Coming Soon & Maintenance Mode для WordPress. Рекомендації щодо захисту та оновлення.
CVE-2024-1473CVSS 5.3Web

Уразливість інформаційного витоку в плагіні Coming Soon & Maintenance Mode для WordPress

Інформаційний витік через REST API у плагіні Coming Soon & Maintenance Mode для WordPress. Рекомендації щодо захисту та оновлення.

CVSS
5.3 MEDIUM
EPSS
41.82%
Активно використовується
немає в KEV
Продукт
coming soon \& maintenance mode

Що відомо

Плагін Coming Soon & Maintenance Mode від Colorlib для WordPress має уразливість інформаційного витоку через REST API у версіях до 1.0.99 включно. Це дозволяє неавторизованим зловмисникам отримувати вміст сторінок і записів, обходячи захист режиму обслуговування.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційного вмісту вебсайту, який мав бути прихований під час режиму обслуговування. Це створює ризик для власників інфраструктури, оскільки інформація може бути використана для подальших атак або зловмисного аналізу сайту. ІТ-операторам слід врахувати цей ризик при плануванні безпеки вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API або зменшити експозицію сайту під час режиму обслуговування. Також варто переглянути журнали доступу на предмет підозрілої активності і пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки