Уразливість у Profile Builder дозволяє неавторизований доступ до даних
Уразливість у плагіні Profile Builder дозволяє користувачам з рівнем контриб'ютора отримувати доступ до конфіденційних даних користувачів WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.47%
- Активно використовується
- немає в KEV
- Продукт
- profile builder
Що відомо
Плагін User Profile Builder для WordPress має уразливість через відсутність перевірки прав доступу у функції wppb_toolbox_usermeta_handler. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора отримувати доступ до конфіденційної інформації у метаданих користувачів.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Profile Builder, ця уразливість може призвести до витоку чутливої інформації про користувачів. Зловмисники з обмеженими правами можуть отримати доступ до даних, що може вплинути на довіру користувачів і безпеку платформи. Важливо оцінити ризики та вжити заходів для мінімізації потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Profile Builder від розробника cozmoslabs і встановити їх при наявності. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб'ютора і вище до плагіна, перегляньте журнали доступу на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна до усунення уразливості.