Уразливість у плагіні WP Customer Area дозволяє отримати адресу іншого користувача

Плагін WP Customer Area до 8.2.1 має уразливість, що дозволяє отримати адресу іншого користувача через AJAX-запити. Оновіть плагін для захисту даних.
CVE-2023-6824CVSS 6.5CMS

Уразливість у плагіні WP Customer Area дозволяє отримати адресу іншого користувача

Плагін WP Customer Area до 8.2.1 має уразливість, що дозволяє отримати адресу іншого користувача через AJAX-запити. Оновіть плагін для захисту даних.

CVSS
6.5 MEDIUM
EPSS
38.86%
Активно використовується
немає в KEV
Продукт
wp customer area

Що відомо

Плагін WP Customer Area для WordPress версій до 8.2.1 має уразливість, через яку деякі AJAX-запити не перевіряють права користувачів. Це дозволяє будь-якому користувачу отримати адресу облікового запису іншого користувача.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном WP Customer Area існує ризик витоку персональних даних користувачів, зокрема їхніх адрес. Це може призвести до порушення конфіденційності та зниження довіри клієнтів. ІТ-операторам слід врахувати цей ризик при управлінні безпекою та захистом даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Customer Area до версії 8.2.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів на предмет підозрілої активності та переглянути права користувачів. Загалом, слід регулярно перевіряти наявність оновлень від виробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки