Уразливість у плагіні Download Monitor для WordPress дозволяє отримати дані користувачів
Плагін Download Monitor для WordPress має уразливість, що дозволяє отримати імена та email користувачів. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Monitor для WordPress має уразливість через відсутність перевірки прав доступу у функції ajax_search_users до версії 5.0.13 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати імена користувачів та електронні адреси сайту.
Бізнес-вплив
Уразливість може призвести до розкриття персональних даних користувачів сайту, що створює ризики для конфіденційності та може вплинути на довіру клієнтів. Власники інфраструктури повинні враховувати потенційні наслідки витоку інформації та можливі репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Monitor і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем Subscriber і вище до функцій плагіна, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї проблеми.