Уразливість у Kirki WordPress плагіні дозволяє витікати чутливу інформацію
Уразливість у Kirki плагіні WordPress дозволяє неавторизованим користувачам отримати чутливі дані сторінок. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kirki для WordPress версій до 6.0.11 включно має уразливість, що дозволяє неавторизованим користувачам отримати повні метадані конструктора та відрендерений HTML будь-якого kirki_symbol посту, включно з неопублікованими чернетками, за допомогою послідовного ID посту WordPress.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про структуру та вміст сторінок сайту, що потенційно дозволяє зловмисникам планувати подальші атаки або отримати доступ до внутрішніх даних. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики для своєї інфраструктури та контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kirki від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API, який повертає дані get_single_symbol, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.