Уразливість у плагіні UserPro для WordPress дозволяє розкриття конфіденційної інформації

Плагін UserPro для WordPress має уразливість, що дозволяє розкриття конфіденційної інформації через шорткод 'userpro'. Рекомендується оновлення та обмеження доступу.
CVE-2023-2446CVSS 6.5CMS

Уразливість у плагіні UserPro для WordPress дозволяє розкриття конфіденційної інформації

Плагін UserPro для WordPress має уразливість, що дозволяє розкриття конфіденційної інформації через шорткод 'userpro'. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
54.37%
Активно використовується
немає в KEV
Продукт
userpro

Що відомо

Плагін UserPro для WordPress версій до 5.1.1 включно має уразливість, що дозволяє автентифікованим користувачам із правами підписника та вище отримувати доступ до чутливих метаданих користувачів через шорткод 'userpro'. Це може призвести до компрометації облікових записів з високими привілеями.

Бізнес-вплив

Уразливість може бути використана для отримання конфіденційної інформації про користувачів, що підвищує ризик несанкціонованого доступу до облікових записів з адміністративними правами. Це створює загрозу безпеці вебсайту на базі WordPress, особливо для організацій, які зберігають важливі дані користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до шорткоду 'userpro', переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів до необхідного мінімуму. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки