Luka w wtyczce WP Customer Area umożliwia dostęp do adresów kont użytkowników
Wtyczka WP Customer Area przed 8.2.1 umożliwia nieautoryzowany dostęp do adresów kont użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp customer area
Co wiadomo
Wtyczka WP Customer Area dla WordPressa w wersjach przed 8.2.1 nieprawidłowo weryfikuje uprawnienia użytkowników w niektórych akcjach AJAX, co pozwala każdemu użytkownikowi na pobranie adresu innego użytkownika. Luka ta może prowadzić do nieautoryzowanego dostępu do danych osobowych.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką WP Customer Area istnieje ryzyko wycieku danych adresowych użytkowników, co może naruszać przepisy o ochronie danych i obniżać zaufanie klientów. Atakujący mogą wykorzystać tę lukę do zbierania informacji o użytkownikach, co może prowadzić do dalszych ataków socjotechnicznych lub naruszeń prywatności.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Customer Area i zaktualizować ją do wersji 8.2.1 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wtyczki oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i edukować zespół o potencjalnych zagrożeniach.