Уразливість у плагіні WPvivid Migration, Backup, Staging дозволяє викриття конфіденційної інформації
Виявлено уразливість у плагіні WPvivid для WordPress, що дозволяє викриття секретів Google Drive API та імітацію облікового запису через API.
- CVSS
- 8.0 HIGH
- EPSS
- 51.32%
- Активно використовується
- немає в KEV
- Продукт
- migration\, backup\, staging
Що відомо
Плагін WPvivid Migration, Backup, Staging для WordPress версій до 0.9.91 містить уразливість, що дозволяє викриття секретів Google Drive API у відкритому вигляді. Це може дати змогу неавторизованим зловмисникам імітувати обліковий запис WPVivid через API за допомогою соціальної інженерії або інших вразливостей.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують цей плагін, існує ризик компрометації облікового запису Google Drive, що може призвести до несанкціонованого доступу до резервних копій та інших даних. Це може вплинути на цілісність і доступність інформації, а також підвищити ризик подальших атак через отримані облікові дані.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPvivid та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності, а також розглянути можливість зміни облікових даних Google Drive. Важливо також інформувати користувачів про потенційні ризики соціальної інженерії.