Уразливість ProfilePress у WordPress дозволяє викриття конфіденційної інформації
Уразливість у плагіні ProfilePress для WordPress дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних через пошук. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.52%
- Активно використовується
- немає в KEV
- Продукт
- profilepress
Що відомо
Плагін ProfilePress для WordPress версій до 4.15.18 включно має уразливість, що дозволяє неавторизованим користувачам через пошук WordPress отримувати доступ до конфіденційних даних, обмежених для вищих ролей, таких як адміністратор. Це може призвести до витоку чутливої інформації з публікацій.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість означає ризик несанкціонованого доступу до важливої інформації, що може вплинути на безпеку даних і довіру користувачів. Витік даних адміністраторів може призвести до подальших атак або компрометації системи. Важливо своєчасно оцінити вплив і вжити заходів для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfilePress від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку або налаштувати права доступу, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.