Уразливість WP-Members дозволяє викрадення чутливої інформації
Уразливість у плагіні WP-Members для WordPress дозволяє викрадення чутливої інформації користувачів. Рекомендується оновити плагін та обмежити доступ.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.01%
- Активно використовується
- немає в KEV
- Продукт
- wp-members
Що відомо
Плагін WP-Members для WordPress версії до 3.4.8 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримувати чутливі дані, такі як електронні адреси, хеші паролів та імена користувачів через шорткод wpmem_field.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації користувачів, що підвищує ризик подальших атак, зокрема фішингу або компрометації облікових записів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат та порушень безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Members від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію чутливої інформації на сайті.