Уразливість ActivityPub у WordPress дозволяє неавторизованим користувачам переглядати чернетки
Плагін ActivityPub до 8.0.2 у WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати чернетки та заплановані пости.
- CVSS
- 7.5 HIGH
- EPSS
- 27.55%
- Активно використовується
- немає в KEV
- Продукт
- activitypub
Що відомо
Плагін ActivityPub для WordPress версій до 8.0.2 не фільтрує коректно пости для відображення, що дозволяє неавторизованим користувачам отримувати доступ до чернеток, запланованих та очікуючих публікацій. Це створює ризик витоку конфіденційної інформації.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном ActivityPub існує високий ризик несанкціонованого доступу до внутрішнього контенту, що може призвести до витоку інформації та пошкодження репутації. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та контролювати доступ до чернеток і запланованих матеріалів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна ActivityPub і оновити його до останньої доступної версії, випущеної постачальником. Якщо оновлення неможливе, слід обмежити доступ до адміністративної частини сайту, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію конфіденційного контенту. Важливо також впровадити моніторинг безпеки та пріоритезувати виправлення цієї уразливості.