Уразливість WP-Members дозволяє викрадення чутливої інформації

Уразливість у плагіні WP-Members для WordPress дозволяє викрадення чутливої інформації користувачів. Рекомендується оновити плагін та обмежити доступ.
CVE-2023-6733CVSS 6.5CMS

Уразливість WP-Members дозволяє викрадення чутливої інформації

Уразливість у плагіні WP-Members для WordPress дозволяє викрадення чутливої інформації користувачів. Рекомендується оновити плагін та обмежити доступ.

CVSS
6.5 MEDIUM
EPSS
36.01%
Активно використовується
немає в KEV
Продукт
wp-members

Що відомо

Плагін WP-Members для WordPress версії до 3.4.8 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримувати чутливі дані, такі як електронні адреси, хеші паролів та імена користувачів через шорткод wpmem_field.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації користувачів, що підвищує ризик подальших атак, зокрема фішингу або компрометації облікових записів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат та порушень безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Members від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію чутливої інформації на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки