Уразливість інформаційного витоку в плагіні Post Lockdown для WordPress
Інформаційний витік у плагіні Post Lockdown для WordPress дозволяє користувачам з рівнем підписника отримувати доступ до захищених записів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.66%
- Активно використовується
- немає в KEV
- Продукт
- post lockdown
Що відомо
Плагін Post Lockdown для WordPress версій до 4.0.2 включно має уразливість інформаційного витоку через недостатні обмеження в AJAX дії 'pl_autocomplete'. Атакувальники з рівнем доступу не нижче підписника можуть отримати доступ до захищених паролем, приватних або чернеткових записів, які їм не призначені.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайтах WordPress, що використовують плагін Post Lockdown. Це створює ризик витоку приватної інформації, що може вплинути на репутацію компанії та довіру користувачів. Власники сайтів повинні оцінити потенційний вплив на свої дані та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post Lockdown від розробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до критичних даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих функцій. Пріоритетно слід впровадити моніторинг та аудит безпеки.