Уразливість Easy Registration Forms для WordPress дозволяє розкриття інформації
Уразливість CVE-2023-5134 у Easy Registration Forms дозволяє автентифікованим користувачам отримувати конфіденційні дані. Рекомендовано оновити плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.05%
- Активно використовується
- немає в KEV
- Продукт
- easy registration forms
Що відомо
Плагін Easy Registration Forms для WordPress версій до 2.1.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника або вище отримувати довільні конфіденційні метадані користувачів через шорткод 'erforms_user_meta'.
Бізнес-вплив
Ця уразливість може призвести до розкриття чутливої інформації користувачів, що підвищує ризик подальших атак або порушення конфіденційності. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати шкоди репутації та потенційних юридичних наслідків через витік даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Registration Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функціоналу шорткоду 'erforms_user_meta' лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та знизити експозицію плагіна на сайті.