Вразливість у плагіні Cornerstone WordPress дозволяє розкриття чутливих даних
Плагін Cornerstone WordPress до 7.8.8 має вразливість, що дозволяє розкриття чутливих даних користувачів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.7 HIGH
- EPSS
- 11.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cornerstone для WordPress версій до 7.8.8 не перевіряє права доступу для одного з обробників CSS-попереднього перегляду та розкриває nonce всім автентифікованим користувачам. Це дозволяє будь-якому користувачу з обліковим записом отримувати доступ до динамічних токенів та розкривати чутливі метадані, включно з хешами паролів.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для безпеки сайтів на WordPress, що використовують преміум-версію плагіна Cornerstone, оскільки може призвести до компрометації облікових записів користувачів та витоку конфіденційної інформації. Власники сайтів та ІТ-оператори повинні терміново оцінити ризики та вжити заходів для мінімізації потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Cornerstone до версії 7.8.8 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до адміністративних сторінок лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто стежити за оновленнями від розробника плагіна та оперативно їх застосовувати.