Уразливість у плагіні Paid Membership Subscriptions для WordPress дозволяє витікати конфіденційній інформації

Плагін WordPress Paid Membership Subscriptions має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до обмеженого контенту через пошук.
CVE-2024-11291CVSS 5.3CMS

Уразливість у плагіні Paid Membership Subscriptions для WordPress дозволяє витікати конфіденційній інформації

Плагін WordPress Paid Membership Subscriptions має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до обмеженого контенту через пошук.

CVSS
5.3 MEDIUM
EPSS
37.82%
Активно використовується
немає в KEV
Продукт
membership \& content restriction - paid member subscriptions

Що відомо

Плагін Paid Membership Subscriptions для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до обмеженого контенту через функцію пошуку WordPress. Це може призвести до витоку чутливої інформації, доступної лише для користувачів з вищими рівнями доступу.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого доступу до платного або обмеженого контенту, що може підірвати довіру користувачів і призвести до втрат доходів. ІТ-оператори повинні врахувати потенційний вплив на безпеку даних та репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції пошуку або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки