Уразливість у Jetpack WordPress плагіні дозволяє читати дані відгуків
Уразливість у Jetpack дозволяє автентифікованим користувачам читати дані відгуків через REST API. Рекомендовано оновити плагін та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 63.51%
- Активно використовується
- немає в KEV
- Продукт
- jetpack
Що відомо
У плагіні Jetpack для WordPress виявлено уразливість, через яку будь-який автентифікований користувач, навіть з роллю підписника, може отримати доступ до довільних даних відгуків, надісланих через форму зворотного зв’язку Jetpack. Це пов’язано з відсутністю належної авторизації в одному з REST API кінцевих точок.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим Jetpack ця уразливість може призвести до витоку конфіденційної інформації, що надходить через контактні форми. Зловмисники з мінімальними правами можуть отримати доступ до даних користувачів, що підвищує ризик подальших атак або порушення конфіденційності. Рівень загрози оцінено як середній (CVSS 4.3).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень Jetpack від розробника Automattic і оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Також варто контролювати використання контактних форм і за можливості впровадити додаткові механізми авторизації.