Уразливість у плагіні WP Customer Area дозволяє отримати адресу іншого користувача
Плагін WP Customer Area до 8.2.1 має уразливість, що дозволяє отримати адресу іншого користувача через AJAX-запити. Оновіть плагін для захисту даних.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.86%
- Активно використовується
- немає в KEV
- Продукт
- wp customer area
Що відомо
Плагін WP Customer Area для WordPress версій до 8.2.1 має уразливість, через яку деякі AJAX-запити не перевіряють права користувачів. Це дозволяє будь-якому користувачу отримати адресу облікового запису іншого користувача.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном WP Customer Area існує ризик витоку персональних даних користувачів, зокрема їхніх адрес. Це може призвести до порушення конфіденційності та зниження довіри клієнтів. ІТ-операторам слід врахувати цей ризик при управлінні безпекою та захистом даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Customer Area до версії 8.2.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів на предмет підозрілої активності та переглянути права користувачів. Загалом, слід регулярно перевіряти наявність оновлень від виробника та мінімізувати експозицію вразливих компонентів.