Уразливість витоку конфіденційної інформації у плагіні 24liveblog для WordPress

Плагін 24liveblog для WordPress має уразливість, що дозволяє витік облікових даних через редактор блоків. Рекомендується оновлення та обмеження доступу.
CVE-2026-9183CVSS 4.3Web

Уразливість витоку конфіденційної інформації у плагіні 24liveblog для WordPress

Плагін 24liveblog для WordPress має уразливість, що дозволяє витік облікових даних через редактор блоків. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
10.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 24liveblog для WordPress версій до 2.2 включно має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб'ютора отримати доступ до конфіденційних облікових даних 24liveblog через редактор блоків. Це відбувається через неправильне опрацювання функції lb24_block_enqueue_scripts(), яка виконує витік токенів через JavaScript-об'єкт.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних 24liveblog, що використовуються для інтеграції сайту, потенційно дозволяючи зловмисникам отримати несанкціонований доступ до сервісів третьої сторони. Це створює ризики для безпеки даних і може вплинути на довіру користувачів та репутацію організації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна 24liveblog та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до редактора блоків лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки