Уразливість у The Post Grid дозволяє отримувати конфіденційну інформацію

Уразливість у плагіні The Post Grid дозволяє отримувати доступ до неопублікованих постів. Рекомендується оновити плагін та обмежити права користувачів.
CVE-2024-7418CVSS 4.3Web

Уразливість у The Post Grid дозволяє отримувати конфіденційну інформацію

Уразливість у плагіні The Post Grid дозволяє отримувати доступ до неопублікованих постів. Рекомендується оновити плагін та обмежити права користувачів.

CVSS
4.3 MEDIUM
EPSS
39.61%
Активно використовується
немає в KEV
Продукт
the post grid

Що відомо

Плагін The Post Grid для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора отримувати доступ до неопублікованих постів (чернетки, заплановані тощо). Проблема присутня у версіях до 7.7.11 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що міститься у неопублікованих постах, що може вплинути на репутацію компанії та безпеку контенту. Для ІТ-операторів важливо врахувати ризики доступу користувачів з рівнем контриб'ютора і вище до внутрішніх даних сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника radiustheme та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки