Уразливість у плагіні Sight для WordPress дозволяє неавторизований доступ до даних
Плагін Sight для WordPress має уразливість, що дозволяє неавторизований доступ до заголовків постів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.6%
- Активно використовується
- немає в KEV
- Продукт
- sight
Що відомо
Плагін Sight – Professional Image Gallery and Portfolio для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до приватних, чернеткових та видалених заголовків постів через відсутність перевірки прав у функції 'handler_post_title'. Для експлуатації вразливості потрібна активована плагін Elementor.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у заголовках постів, включно з чернетками та видаленими записами. Власники сайтів на WordPress, які використовують плагін Sight разом з Elementor, ризикують розкриттям внутрішніх даних, що може вплинути на репутацію та безпеку контенту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Sight від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити логи на ознаки несанкціонованого доступу та розглянути можливість тимчасового відключення плагіна Sight або Elementor для зниження ризику.