Уразливість у плагіні Profile Extra Fields для WordPress дозволяє неавторизований доступ до даних
Уразливість CVE-2023-4469 дозволяє неавторизованим користувачам отримувати доступ до даних у плагіні Profile Extra Fields для WordPress. Рекомендовано оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.85%
- Активно використовується
- немає в KEV
- Продукт
- profile extra fields
Що відомо
Плагін Profile Extra Fields від BestWebSoft для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до потенційно чутливих даних користувачів через відсутність перевірки прав у функції експорту файлу. Уразливість присутня у версіях до 1.2.7 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних, введених у користувацькі поля, що ставить під загрозу конфіденційність користувачів і може негативно вплинути на репутацію організації. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики несанкціонованого доступу до даних та можливі наслідки для відповідності вимогам захисту даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Profile Extra Fields від BestWebSoft і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно моніторити офіційні повідомлення від розробника щодо безпеки.