Уразливість обходу авторизації в плагіні Ditty для WordPress
Виявлено уразливість обходу авторизації в Ditty плагіні WordPress, що дозволяє неавторизованим користувачам отримувати непублічний контент. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 37.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ditty для WordPress до версії 3.1.65 має уразливість обходу авторизації, що дозволяє неавторизованим користувачам отримувати повний вміст непублічних записів, включно з чернетками та відкладеними публікаціями. Це відбувається через недостатню перевірку прав доступу при обробці AJAX-запитів.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційного контенту, який адміністратори не призначали для публічного перегляду. Це створює ризики для репутації організації та може порушити політику безпеки контенту. Власникам сайтів на WordPress слід оцінити вплив і пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ditty від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінтів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.