Уразливість витоку чутливої інформації у плагіні Member Access для WordPress

Плагін Member Access WordPress до 1.1.6 дозволяє неавторизованим користувачам отримувати чутливу інформацію через пошук. Рекомендується оновлення та контроль доступу.
CVE-2024-11290CVSS 5.3CMS

Уразливість витоку чутливої інформації у плагіні Member Access для WordPress

Плагін Member Access WordPress до 1.1.6 дозволяє неавторизованим користувачам отримувати чутливу інформацію через пошук. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
36.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Member Access для WordPress версій до 1.1.6 включно містить уразливість, що дозволяє неавторизованим користувачам через пошук WordPress отримувати доступ до чутливої інформації, обмеженої для вищих ролей, таких як адміністратор. Це може призвести до витоку конфіденційних даних із захищених постів.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Member Access існує ризик несанкціонованого доступу до конфіденційної інформації, що може вплинути на безпеку даних та довіру користувачів. Уразливість середньої критичності може бути використана для збору даних, що потенційно шкодить репутації та безпеці бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Member Access та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до пошукової функції WordPress або впровадити додаткові заходи контролю доступу. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки