Уразливість у плагіні wp-schema-pro дозволяє доступ до користувацьких полів

Уразливість у wp-schema-pro дозволяє співавторам отримувати доступ до користувацьких полів будь-яких записів через шорткод. Оновіть плагін для безпеки сайту.
CVE-2024-1564CVSS 4.3CMS

Уразливість у плагіні wp-schema-pro дозволяє доступ до користувацьких полів

Уразливість у wp-schema-pro дозволяє співавторам отримувати доступ до користувацьких полів будь-яких записів через шорткод. Оновіть плагін для безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
36.97%
Активно використовується
немає в KEV
Продукт
schema

Що відомо

У плагіні WordPress wp-schema-pro версій до 2.7.16 відсутня перевірка доступу до записів, що дозволяє користувачам з роллю «співавтор» отримувати доступ до користувацьких полів будь-яких записів незалежно від типу чи статусу через шорткод.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних, що зберігаються у користувацьких полях записів WordPress. Для власників сайтів це означає потенційний ризик витоку інформації та порушення політик безпеки. ІТ-операторам слід враховувати цей ризик при управлінні правами доступу та безпекою плагінів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp-schema-pro до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю «співавтор» та перевірити журнали доступу на предмет підозрілої активності. Також варто регулярно переглядати політики доступу та застосовувати принцип найменших привілеїв.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки