Уразливість у плагіні Masteriyo LMS для WordPress дозволяє студентам отримувати електронні адреси інших

Плагін Masteriyo LMS для WordPress до 1.6.8 має уразливість, що дозволяє студентам отримувати електронні адреси інших користувачів. Оновіть плагін для захисту даних.
CVE-2023-3345CVSS 6.5CMS

Уразливість у плагіні Masteriyo LMS для WordPress дозволяє студентам отримувати електронні адреси інших

Плагін Masteriyo LMS для WordPress до 1.6.8 має уразливість, що дозволяє студентам отримувати електронні адреси інших користувачів. Оновіть плагін для захисту даних.

CVSS
6.5 MEDIUM
EPSS
78.32%
Активно використовується
немає в KEV
Продукт
masteriyo

Що відомо

Плагін Masteriyo LMS для WordPress версій до 1.6.8 має недостатню авторизацію в деяких REST API кінцевих точках, що дозволяє студентам отримувати електронні адреси інших користувачів. Це створює ризик витоку персональних даних.

Бізнес-вплив

Для власників сайтів на WordPress із плагіном Masteriyo це означає потенційний витік персональних даних студентів, що може призвести до порушення конфіденційності та довіри користувачів. Зловмисники можуть використати ці дані для фішингових атак або спаму, що негативно впливає на репутацію та безпеку платформи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Masteriyo до версії 1.6.8 або новішої, де виправлено проблему з авторизацією. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API кінцевих точок, перевірити журнали доступу на підозрілі дії та ретельно контролювати права користувачів. Також варто інформувати користувачів про можливі ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки