Уразливість у плагіні my contador lesr для WordPress дозволяє неавторизований експорт даних

Плагін my contador lesr для WordPress має уразливість, що дозволяє неавторизований експорт даних користувачів. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-11334CVSS 4.3Web

Уразливість у плагіні my contador lesr для WordPress дозволяє неавторизований експорт даних

Плагін my contador lesr для WordPress має уразливість, що дозволяє неавторизований експорт даних користувачів. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
44.93%
Активно використовується
немає в KEV
Продукт
my contador lesr

Що відомо

Плагін my contador lesr для WordPress містить уразливість, що дозволяє неавторизованим користувачам експортувати дані користувачів через відсутність перевірки прав доступу у функції exportar_registros() у версіях до 2.0 включно. Це створює ризик витоку конфіденційної інформації.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін my contador lesr, ця уразливість може призвести до несанкціонованого доступу та експорту користувацьких даних, що негативно впливає на довіру клієнтів і може спричинити порушення політик безпеки та конфіденційності. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна my contador lesr від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також оцінити пріоритетність усунення цієї уразливості у контексті загальної безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки