Уразливість витоку інформації в плагіні Maintenance Mode для WordPress

Плагін Maintenance Mode для WordPress має уразливість витоку інформації через REST API, що дозволяє неавторизованим користувачам отримувати контент.
CVE-2024-1478CVSS 5.3CMS

Уразливість витоку інформації в плагіні Maintenance Mode для WordPress

Плагін Maintenance Mode для WordPress має уразливість витоку інформації через REST API, що дозволяє неавторизованим користувачам отримувати контент.

CVSS
5.3 MEDIUM
EPSS
41.79%
Активно використовується
немає в KEV
Продукт
maintenance mode

Що відомо

Плагін Maintenance Mode для WordPress версій до 3.0.1 включно має уразливість витоку чутливої інформації через REST API. Це дозволяє неавторизованим зловмисникам отримувати вміст сторінок і постів, обходячи захист контенту плагіна.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого доступу до захищеного контенту. Це підвищує ризик витоку конфіденційної інформації та може негативно вплинути на репутацію бізнесу. ІТ-операторам слід врахувати середній рівень загрози та пріоритетно оцінити ризики для своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Maintenance Mode від розробника helderk і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки