Уразливість витоку конфіденційної інформації у плагіні 24liveblog для WordPress
Плагін 24liveblog для WordPress має уразливість, що дозволяє витік облікових даних через редактор блоків. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 24liveblog для WordPress версій до 2.2 включно має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб'ютора отримати доступ до конфіденційних облікових даних 24liveblog через редактор блоків. Це відбувається через неправильне опрацювання функції lb24_block_enqueue_scripts(), яка виконує витік токенів через JavaScript-об'єкт.
Бізнес-вплив
Уразливість може призвести до компрометації облікових даних 24liveblog, що використовуються для інтеграції сайту, потенційно дозволяючи зловмисникам отримати несанкціонований доступ до сервісів третьої сторони. Це створює ризики для безпеки даних і може вплинути на довіру користувачів та репутацію організації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна 24liveblog та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до редактора блоків лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.