Уразливість у The Post Grid дозволяє отримувати конфіденційну інформацію
Уразливість у плагіні The Post Grid дозволяє отримувати доступ до неопублікованих постів. Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 39.61%
- Активно використовується
- немає в KEV
- Продукт
- the post grid
Що відомо
Плагін The Post Grid для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора отримувати доступ до неопублікованих постів (чернетки, заплановані тощо). Проблема присутня у версіях до 7.7.11 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що міститься у неопублікованих постах, що може вплинути на репутацію компанії та безпеку контенту. Для ІТ-операторів важливо врахувати ризики доступу користувачів з рівнем контриб'ютора і вище до внутрішніх даних сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника radiustheme та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.