Уразливість у Smart Custom Fields для WordPress дозволяє несанкціонований доступ до захищеного контенту

CVE-2024-1995: Уразливість у плагіні Smart Custom Fields дозволяє отримати доступ до приватного контенту WordPress користувачам з рівнем підписника.
CVE-2024-1995CVSS 4.3Web

Уразливість у Smart Custom Fields для WordPress дозволяє несанкціонований доступ до захищеного контенту

CVE-2024-1995: Уразливість у плагіні Smart Custom Fields дозволяє отримати доступ до приватного контенту WordPress користувачам з рівнем підписника.

CVSS
4.3 MEDIUM
EPSS
44.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Custom Fields для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати доступ до приватного або захищеного паролем контенту через відсутність перевірки прав у функції relational_posts_search().

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у приватних або захищених записах WordPress. Для власників сайтів це означає потенційний ризик порушення конфіденційності даних та втрати довіри користувачів. ІТ-операторам слід врахувати можливість несанкціонованого доступу при оцінці безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart Custom Fields від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію приватного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки