Уразливість ProfilePress у WordPress дозволяє викриття конфіденційної інформації

Уразливість у плагіні ProfilePress для WordPress дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних через пошук. Рекомендується оновлення та аудит безпеки.
CVE-2024-11083CVSS 5.3CMS

Уразливість ProfilePress у WordPress дозволяє викриття конфіденційної інформації

Уразливість у плагіні ProfilePress для WordPress дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних через пошук. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
32.52%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

Плагін ProfilePress для WordPress версій до 4.15.18 включно має уразливість, що дозволяє неавторизованим користувачам через пошук WordPress отримувати доступ до конфіденційних даних, обмежених для вищих ролей, таких як адміністратор. Це може призвести до витоку чутливої інформації з публікацій.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає ризик несанкціонованого доступу до важливої інформації, що може вплинути на безпеку даних і довіру користувачів. Витік даних адміністраторів може призвести до подальших атак або компрометації системи. Важливо своєчасно оцінити вплив і вжити заходів для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePress від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку або налаштувати права доступу, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки