Уразливість у плагіні Masteriyo LMS для WordPress дозволяє студентам отримувати електронні адреси інших
Плагін Masteriyo LMS для WordPress до 1.6.8 має уразливість, що дозволяє студентам отримувати електронні адреси інших користувачів. Оновіть плагін для захисту даних.
- CVSS
- 6.5 MEDIUM
- EPSS
- 78.32%
- Активно використовується
- немає в KEV
- Продукт
- masteriyo
Що відомо
Плагін Masteriyo LMS для WordPress версій до 1.6.8 має недостатню авторизацію в деяких REST API кінцевих точках, що дозволяє студентам отримувати електронні адреси інших користувачів. Це створює ризик витоку персональних даних.
Бізнес-вплив
Для власників сайтів на WordPress із плагіном Masteriyo це означає потенційний витік персональних даних студентів, що може призвести до порушення конфіденційності та довіри користувачів. Зловмисники можуть використати ці дані для фішингових атак або спаму, що негативно впливає на репутацію та безпеку платформи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Masteriyo до версії 1.6.8 або новішої, де виправлено проблему з авторизацією. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API кінцевих точок, перевірити журнали доступу на підозрілі дії та ретельно контролювати права користувачів. Також варто інформувати користувачів про можливі ризики та посилити моніторинг безпеки.