Уразливість у плагіні Page and Post Clone для WordPress дозволяє копіювати приватні пости

Уразливість CVE-2024-5942 дозволяє копіювати приватні пости у плагіні Page and Post Clone для WordPress. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-5942CVSS 4.3Web

Уразливість у плагіні Page and Post Clone для WordPress дозволяє копіювати приватні пости

Уразливість CVE-2024-5942 дозволяє копіювати приватні пости у плагіні Page and Post Clone для WordPress. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
page and post clone

Що відомо

Плагін Page and Post Clone для WordPress має уразливість Insecure Direct Object Reference у функції 'content_clone', що дозволяє автентифікованим користувачам з рівнем доступу Автор і вище копіювати та переглядати приватні пости. Уразливість присутня у всіх версіях до 6.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до приватного контенту сайту, що ставить під загрозу конфіденційність інформації. Для власників веб-інфраструктури це означає потенційні витоки даних і порушення політик безпеки. Вразливість має середній рівень критичності (CVSS 4.3), тому її слід враховувати при пріоритезації оновлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page and Post Clone від розробника carlosfazenda та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем Автор і вище до функції клонування, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію приватного контенту. Пріоритезуйте подальші дії відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки