CVE-2024-1279: luka wtyczki Paid Memberships Pro umożliwiająca wyciek danych
Wtyczka Paid Memberships Pro przed 2.12.9 umożliwia wyciek wrażliwych danych użytkowników przez role współtwórcy. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 42.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paid memberships pro
Co wiadomo
Wtyczka Paid Memberships Pro dla WordPressa w wersjach przed 2.12.9 pozwala użytkownikom z rolą co najmniej współtwórcy na dostęp do wrażliwych metadanych innych użytkowników. Luka ta może prowadzić do nieautoryzowanego ujawnienia danych.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Paid Memberships Pro istnieje ryzyko wycieku poufnych informacji użytkowników, co może naruszyć prywatność i zaufanie klientów. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do uzyskania dostępu do danych, które powinny być chronione.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Paid Memberships Pro do wersji 2.12.9 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć liczbę użytkowników z rolą współtwórcy oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd uprawnień użytkowników i minimalizacja dostępu do wrażliwych danych również zwiększą bezpieczeństwo.