Вразливість у плагіні PostX для WordPress дозволяє неавторизований доступ до даних
Вразливість у плагіні PostX для WordPress дозволяє отримати чутливі дані користувачів через REST API. Рекомендується оновити плагін до останньої версії.
- CVSS
- 7.5 HIGH
- EPSS
- 20.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post Grid Gutenberg Blocks (PostX) для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати чутливі метадані користувачів через відсутність перевірки прав доступу на REST API '/ultp/v2/get_dynamic_content/'. Це стосується версій до 5.0.3 включно.
Бізнес-вплив
Через цю вразливість зловмисники можуть отримати доступ до конфіденційної інформації користувачів, включно з хешами паролів, що підвищує ризик компрометації облікових записів і подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик витоку даних та порушення безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна PostX і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути логи на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також провести аудит прав доступу та посилити контроль безпеки на сайті.