Уразливість Kirki WordPress плагіна дозволяє читати приватні пости
Уразливість Kirki плагіна WordPress дозволяє неавторизованим користувачам читати приватні пости. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kirki для WordPress має уразливість Insecure Direct Object Reference, що дозволяє неавторизованим користувачам отримувати доступ до заголовків, вмісту та уривків будь-яких постів, включно з чернетками та захищеними паролем. Уразливість присутня у версіях до 6.0.14 включно через відсутність перевірки параметра 'context'.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, оскільки зловмисники можуть переглядати приватні або незавершені пости без авторизації. Для власників сайтів на WordPress це загроза порушення конфіденційності контенту та потенційних репутаційних втрат. ІТ-операторам слід оцінити ризики, особливо якщо плагін Kirki використовується у їхній інфраструктурі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kirki від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до параметра 'context', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в інтернеті. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.