Уразливість у Jetpack WordPress плагіні дозволяє читати дані відгуків

Уразливість у Jetpack дозволяє автентифікованим користувачам читати дані відгуків через REST API. Рекомендовано оновити плагін та обмежити доступ.
CVE-2024-9926CVSS 4.3CMS

Уразливість у Jetpack WordPress плагіні дозволяє читати дані відгуків

Уразливість у Jetpack дозволяє автентифікованим користувачам читати дані відгуків через REST API. Рекомендовано оновити плагін та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
63.51%
Активно використовується
немає в KEV
Продукт
jetpack

Що відомо

У плагіні Jetpack для WordPress виявлено уразливість, через яку будь-який автентифікований користувач, навіть з роллю підписника, може отримати доступ до довільних даних відгуків, надісланих через форму зворотного зв’язку Jetpack. Це пов’язано з відсутністю належної авторизації в одному з REST API кінцевих точок.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим Jetpack ця уразливість може призвести до витоку конфіденційної інформації, що надходить через контактні форми. Зловмисники з мінімальними правами можуть отримати доступ до даних користувачів, що підвищує ризик подальших атак або порушення конфіденційності. Рівень загрози оцінено як середній (CVSS 4.3).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень Jetpack від розробника Automattic і оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Також варто контролювати використання контактних форм і за можливості впровадити додаткові механізми авторизації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки