Уразливість InfiniteWP Client дозволяє витік конфіденційної інформації
Уразливість у плагіні InfiniteWP Client для WordPress дозволяє отримати конфіденційну інформацію. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 7.5 HIGH
- EPSS
- 97.3%
- Активно використовується
- немає в KEV
- Продукт
- infinitewp client
Що відомо
Плагін InfiniteWP Client для WordPress версій до 1.11.1 включно має уразливість, що дозволяє автентифікованим користувачам з правами підписника або вище отримувати конфіденційну інформацію через функцію 'admin_notice'. Уразливість активна лише за умови, що плагін ще не налаштований.
Бізнес-вплив
Ця уразливість може призвести до витоку налаштувань плагіна, що потенційно дозволяє зловмисникам отримати контроль над сайтом при поєднанні з іншими уразливостями, наприклад, встановленням довільних плагінів. Це створює ризик віддаленого керування сайтом та підвищення привілеїв, що загрожує безпеці веб-інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна InfiniteWP Client та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.