Уразливість у WP Project Manager дозволяє викрадення чутливої інформації
Уразливість у WP Project Manager дозволяє аутентифікованим користувачам викрадати хеші паролів через REST API. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.82%
- Активно використовується
- немає в KEV
- Продукт
- wp project manager
Що відомо
Плагін WP Project Manager для WordPress має уразливість витоку чутливої інформації у всіх версіях до 2.6.15 включно через REST API endpoint Project Task List. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до хешованих паролів власників проектів.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів адміністраторів та інших користувачів з високими правами, що ставить під загрозу безпеку проектів і даних на сайті. Зловмисники можуть використовувати викрадені хеші паролів для подальших атак, що підвищує ризик несанкціонованого доступу та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Project Manager від розробника wedevs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Subscriber і нижче, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про необхідність оновлення паролів.