Уразливість інформаційного витоку в плагіні Post Lockdown для WordPress

Інформаційний витік у плагіні Post Lockdown для WordPress дозволяє користувачам з рівнем підписника отримувати доступ до захищених записів.
CVE-2025-1504CVSS 4.3CMS

Уразливість інформаційного витоку в плагіні Post Lockdown для WordPress

Інформаційний витік у плагіні Post Lockdown для WordPress дозволяє користувачам з рівнем підписника отримувати доступ до захищених записів.

CVSS
4.3 MEDIUM
EPSS
22.66%
Активно використовується
немає в KEV
Продукт
post lockdown

Що відомо

Плагін Post Lockdown для WordPress версій до 4.0.2 включно має уразливість інформаційного витоку через недостатні обмеження в AJAX дії 'pl_autocomplete'. Атакувальники з рівнем доступу не нижче підписника можуть отримати доступ до захищених паролем, приватних або чернеткових записів, які їм не призначені.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту на сайтах WordPress, що використовують плагін Post Lockdown. Це створює ризик витоку приватної інформації, що може вплинути на репутацію компанії та довіру користувачів. Власники сайтів повинні оцінити потенційний вплив на свої дані та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Lockdown від розробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до критичних даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих функцій. Пріоритетно слід впровадити моніторинг та аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки