CVE-2024-1279: luka wtyczki Paid Memberships Pro umożliwiająca wyciek danych

Wtyczka Paid Memberships Pro przed 2.12.9 umożliwia wyciek wrażliwych danych użytkowników przez role współtwórcy. Zalecana aktualizacja.
CVE-2024-1279CVSS 4.3CMS

CVE-2024-1279: luka wtyczki Paid Memberships Pro umożliwiająca wyciek danych

Wtyczka Paid Memberships Pro przed 2.12.9 umożliwia wyciek wrażliwych danych użytkowników przez role współtwórcy. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
42.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
paid memberships pro

Co wiadomo

Wtyczka Paid Memberships Pro dla WordPressa w wersjach przed 2.12.9 pozwala użytkownikom z rolą co najmniej współtwórcy na dostęp do wrażliwych metadanych innych użytkowników. Luka ta może prowadzić do nieautoryzowanego ujawnienia danych.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Paid Memberships Pro istnieje ryzyko wycieku poufnych informacji użytkowników, co może naruszyć prywatność i zaufanie klientów. Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do uzyskania dostępu do danych, które powinny być chronione.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Paid Memberships Pro do wersji 2.12.9 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć liczbę użytkowników z rolą współtwórcy oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd uprawnień użytkowników i minimalizacja dostępu do wrażliwych danych również zwiększą bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS