Уразливість витоку чутливої інформації в плагіні Subway – Private Site Option для WordPress

Плагін Subway – Private Site Option для WordPress має уразливість, що дозволяє обходити приватність через REST API. Рекомендації для адміністраторів.
CVE-2024-1678CVSS 5.3CMS

Уразливість витоку чутливої інформації в плагіні Subway – Private Site Option для WordPress

Плагін Subway – Private Site Option для WordPress має уразливість, що дозволяє обходити приватність через REST API. Рекомендації для адміністраторів.

CVSS
5.3 MEDIUM
EPSS
36.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Subway – Private Site Option для WordPress версій до 2.1.4 включно має уразливість, що дозволяє неавторизованим користувачам через REST API обходити функцію приватного сайту та переглядати обмежений контент сторінок і публікацій.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що порушує політику приватності та може завдати шкоди репутації організації. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям внутрішньої інформації, що може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Subway – Private Site Option та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та оцінити необхідність тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки