Luka wtyczki WP SmartPay dla WordPress umożliwia dostęp do danych innych użytkowników
Wtyczka WP SmartPay dla WordPress ma lukę umożliwiającą uwierzytelnionym użytkownikom dostęp do danych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP SmartPay dla WordPress w wersjach od 1.1.0 do 2.7.13 posiada lukę typu Insecure Direct Object Reference w funkcji show(), co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na dostęp do danych innych użytkowników, takich jak adres e-mail, imię i notatki.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego ujawnienia danych osobowych użytkowników, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana do zarządzania danymi użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP SmartPay u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników na stronie.