Уразливість у плагіні Sight для WordPress дозволяє неавторизований доступ до даних

Плагін Sight для WordPress має уразливість, що дозволяє неавторизований доступ до заголовків постів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-9025CVSS 5.3CMS

Уразливість у плагіні Sight для WordPress дозволяє неавторизований доступ до даних

Плагін Sight для WordPress має уразливість, що дозволяє неавторизований доступ до заголовків постів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
28.6%
Активно використовується
немає в KEV
Продукт
sight

Що відомо

Плагін Sight – Professional Image Gallery and Portfolio для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до приватних, чернеткових та видалених заголовків постів через відсутність перевірки прав у функції 'handler_post_title'. Для експлуатації вразливості потрібна активована плагін Elementor.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у заголовках постів, включно з чернетками та видаленими записами. Власники сайтів на WordPress, які використовують плагін Sight разом з Elementor, ризикують розкриттям внутрішніх даних, що може вплинути на репутацію та безпеку контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Sight від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити логи на ознаки несанкціонованого доступу та розглянути можливість тимчасового відключення плагіна Sight або Elementor для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки