Уразливість Easy Registration Forms для WordPress дозволяє розкриття інформації

Уразливість CVE-2023-5134 у Easy Registration Forms дозволяє автентифікованим користувачам отримувати конфіденційні дані. Рекомендовано оновити плагін.
CVE-2023-5134CVSS 4.3Web

Уразливість Easy Registration Forms для WordPress дозволяє розкриття інформації

Уразливість CVE-2023-5134 у Easy Registration Forms дозволяє автентифікованим користувачам отримувати конфіденційні дані. Рекомендовано оновити плагін.

CVSS
4.3 MEDIUM
EPSS
36.05%
Активно використовується
немає в KEV
Продукт
easy registration forms

Що відомо

Плагін Easy Registration Forms для WordPress версій до 2.1.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника або вище отримувати довільні конфіденційні метадані користувачів через шорткод 'erforms_user_meta'.

Бізнес-вплив

Ця уразливість може призвести до розкриття чутливої інформації користувачів, що підвищує ризик подальших атак або порушення конфіденційності. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати шкоди репутації та потенційних юридичних наслідків через витік даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Registration Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функціоналу шорткоду 'erforms_user_meta' лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та знизити експозицію плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки