Уразливість WP Show Posts дозволяє переглядати конфіденційні чернетки

Уразливість у плагіні WP Show Posts дозволяє користувачам з правами контриб’ютора переглядати чернетки та приватні пости. Рекомендується оновлення та обмеження доступу.
CVE-2024-1479CVSS 5.3Web

Уразливість WP Show Posts дозволяє переглядати конфіденційні чернетки

Уразливість у плагіні WP Show Posts дозволяє користувачам з правами контриб’ютора переглядати чернетки та приватні пости. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
47.51%
Активно використовується
немає в KEV
Продукт
wp show posts

Що відомо

Плагін WP Show Posts для WordPress має уразливість витоку чутливої інформації у версіях до 1.1.4 включно. Атакувальники з правами контриб’ютора і вище можуть переглядати вміст чернеток, видалених, майбутніх, приватних та очікуючих публікацій і сторінок.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що може порушити внутрішні процеси публікації та викликати витік інформації. Власники сайтів і ІТ-оператори повинні врахувати ризики, пов’язані з доступом користувачів із середніми правами до невідкритого контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Show Posts від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки