Уразливість Insecure Direct Object Reference у плагіні WP Extended для WordPress

Уразливість CVE-2024-8123 у плагіні WP Extended дозволяє дублювати захищені паролем пости. Рекомендації щодо безпеки для адміністраторів WordPress.
CVE-2024-8123CVSS 5.4Web

Уразливість Insecure Direct Object Reference у плагіні WP Extended для WordPress

Уразливість CVE-2024-8123 у плагіні WP Extended дозволяє дублювати захищені паролем пости. Рекомендації щодо безпеки для адміністраторів WordPress.

CVSS
5.4 MEDIUM
EPSS
23.16%
Активно використовується
немає в KEV
Продукт
wp extended

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended версій до 3.0.8 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа у функції duplicate_post. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище дублювати пости інших авторів, включно з адміністраторами, навіть якщо пости захищені паролем, що призводить до розкриття їхнього вмісту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого дублювання та розкриття вмісту захищених паролем публікацій, що ставить під загрозу конфіденційність інформації та може порушити внутрішні політики безпеки. Це створює ризики для власників сайтів на WordPress, особливо якщо користувачі мають права Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Extended від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливих функцій. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки