Уразливість у WP User Manager дозволяє несанкціонований доступ до метаданих користувачів

Уразливість у WP User Manager дозволяє автентифікованим користувачам отримувати доступ до метаданих інших користувачів. Рекомендується оновити плагін та перевірити безпеку.
CVE-2024-10537CVSS 4.3Web

Уразливість у WP User Manager дозволяє несанкціонований доступ до метаданих користувачів

Уразливість у WP User Manager дозволяє автентифікованим користувачам отримувати доступ до метаданих інших користувачів. Рекомендується оновити плагін та перевірити безпеку.

CVSS
4.3 MEDIUM
EPSS
29.15%
Активно використовується
немає в KEV
Продукт
wp user manager

Що відомо

Плагін WP User Manager для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище отримувати доступ до метаданих інших користувачів через відсутність перевірки прав у функції validate_user_meta_key().

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційної інформації користувачів, що зберігається у метаданих, і потенційно вплинути на приватність та безпеку користувацьких акаунтів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиком витоку даних, що негативно вплине на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP User Manager та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber та вище до функцій, що можуть викликати уразливість, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки