Уразливість WordPress CVE-2023-5561: витік електронних адрес користувачів через REST API
Уразливість WordPress CVE-2023-5561 дозволяє отримати email користувачів через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 89.08%
- Активно використовується
- немає в KEV
- Продукт
- wordpress
Що відомо
У WordPress виявлено уразливість, яка дозволяє неавторизованим зловмисникам отримувати електронні адреси користувачів, що публікували публічні дописи, через REST API. Це відбувається через недостатнє обмеження пошуку за полями користувачів.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів, зокрема їхніх електронних адрес, що підвищує ризик фішингових атак та спаму. Власники сайтів на WordPress повинні враховувати можливі репутаційні та операційні наслідки, пов’язані з компрометацією даних користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень безпеки від WordPress та оперативно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до REST API або налаштувати фільтри для пошуку користувачів. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки.